Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MFT Master File Table

forensics

Définition

La Master File Table (MFT) est la structure de données centrale du système de fichiers NTFS (New Technology File System) utilisé par Windows. Elle est parfois décrite comme 'l'annuaire de NTFS' car elle contient une entrée pour chaque fichier et répertoire existant ou ayant existé sur le volume. C'est l'une des sources forensiques les plus riches et les plus fiables pour les investigations sur des systèmes Windows. La MFT est stockée dans un fichier spécial ($MFT) à la racine du volume, habituellement invisible pour les utilisateurs normaux. Elle commence avec 16 entrées réservées aux métafichiers NTFS ($MFT lui-même, $MFTMirr, $LogFile, $Volume, $AttrDef, $Bitmap, $Boot, $BadClus, $Secure, $UpCase, $Extend). Chaque entrée MFT (MFT Record) fait 1024 octets et contient des attributs décrivant un fichier ou répertoire. Les attributs forensiquement les plus importants d'une entrée MFT incluent : $STANDARD_INFORMATION (timestamps de création, modification, accès, changement, numéro de séquence, flags) et $FILE_NAME (nom du fichier avec ses propres timestamps). La présence de deux ensembles de timestamps ($STANDARD_INFORMATION et $FILE_NAME) est cruciale forensiquement : un attaquant utilisant des outils de timestomping (comme Metasploit's TimeStomp) modifie facilement les timestamps $STANDARD_INFORMATION, mais la modification des timestamps $FILE_NAME est plus difficile et nécessite des connaissances avancées. Une discordance entre les deux ensembles de timestamps est un indicateur fort de timestomping. L'outil MFTECmd (Eric Zimmerman) est la référence pour parser la MFT : il extrait toutes les entrées y compris celles de fichiers supprimés (dont les entrées restent dans la MFT jusqu'à être réutilisées), produit des outputs CSV analysables avec Timeline Explorer, et peut identifier les fichiers créés dans des fenêtres temporelles spécifiques ('find all files created on 2024-01-15'). La MFT peut également être extraite d'une image forensique avec des outils comme icat (Sleuth Kit) ou directement depuis Windows avec des outils élevés.

Fonctionnement

La MFT alloue des entrées séquentiellement. Chaque entrée a un numéro d'inode et un numéro de séquence (pour détecter la réutilisation d'entrées). Les attributs résident (petits, stockés directement dans l'entrée MFT) et non-résidents (grands, pointant vers des clusters) décrivent le fichier. Les entrées de fichiers supprimés ont leur flag 'In-Use' effacé mais leurs données restent accessibles.

Application DFIR

La MFT permet : identifier tous les fichiers créés dans une fenêtres temporelle suspecte, retrouver les fichiers supprimés (entrée MFT encore présente), détecter le timestomping ($SI vs $FN timestamps différents), analyser l'arborescence complète du volume même sans monter l'image. MFTECmd produit un CSV de toutes les entrées analysable via Timeline Explorer pour la reconstruction forensique.

Outils

MFTECmd (Eric Zimmerman, référence), MFT Parser (Mandiant), analyzeMFT.py (open source Python), Autopsy (plugin MFT), Volatility (windows.mftscan pour la MFT en mémoire). Extraction : rawcopy (depuis Windows), icat de Sleuth Kit (depuis image forensique). Analyse : Timeline Explorer (Eric Zimmerman) pour la visualisation des exports MFTECmd.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis