NetFlow Analysis Forensics
forensicsDéfinition
NetFlow est un protocole développé par Cisco permettant de collecter des métadonnées de flux réseau (flow records) sur les équipements réseau (routeurs, switchs, pare-feux). Contrairement aux captures PCAP qui enregistrent tous les paquets (très volumineux), NetFlow ne capture que les métadonnées : IP source/destination, ports, protocole, bytes, paquets, timestamps de début et fin. Ces métadonnées, moins volumineuses, sont conservées plus longtemps et permettent des investigations forensiques sur de longues périodes. Un flow NetFlow est défini par le tuple (IP src, IP dst, port src, port dst, protocole, interface, type de service). Pour chaque flux identifié par ce tuple, les équipements réseau comptabilisent le nombre de paquets, d'octets, et les timestamps de début et fin. Ces records sont exportés vers un collecteur NetFlow (ntopng, nfdump, Elastic) qui les stocke pour analyse ultérieure. Forensiquement, NetFlow est particulièrement utile pour : identifier les exfiltrations de données (flux sortants volumineux vers des destinations externes inconnues), détecter les scans réseau (un seul IP source contactant des dizaines/centaines d'IPs destinations sur le même port), reconstituer les mouvements latéraux (flux internes entre workstations sur des ports administratifs comme 445 SMB, 3389 RDP, 22 SSH), et détecter les connexions vers des IPs C2 même sur des ports standards (80, 443). L'absence de contenu (payload) dans NetFlow est à la fois une limitation et un avantage : les données médicales, financières, ou personnelles ne sont pas enregistrées, simplifiant les problématiques RGPD et de confidentialité, tout en permettant la rétention sur de longues périodes (mois, années). IPFIX (IP Flow Information Export, RFC 7011) est la standardisation IETF de NetFlow v9, proposant des templates extensibles et une meilleure interopérabilité multi-vendor.
Fonctionnement
Les routeurs/switchs analysent les paquets et créent des flow records basés sur le tuple 5/7. Les records sont exportés via UDP vers un collecteur (nfdump, ntopng, Elastic Flow). Les versions principales : NetFlow v5 (champs fixes, IPv4 uniquement), v9 (template-based, extensible), IPFIX (standard IETF). Les collecteurs agrègent et indexent pour les requêtes.
Application DFIR
Requêtes forensiques NetFlow typiques avec nfdump : 'nfdump -r flows.nf -s ip/bytes -n 20' (top 20 IPs par bytes), 'nfdump -r flows.nf -A srcip,dstip -s record/bytes -O bytes' (conversations). Identifier les exfiltrations : flux sortants > 1GB vers IPs inconnues, comparer avec la baseline de trafic habituelle.
Outils
Collecteurs : nfdump/nfcapd (open source, commande nfdump), ntopng (GUI web), Elastic ECS flow, SiLK (CERT/CC). Analyse : SiLK Analysis Tools, nfsen (GUI nfdump), Kibana (visualisation Elastic). Commerciaux : Cisco Stealthwatch, ExtraHop, Darktrace. Génération : softflowd (génère NetFlow depuis PCAP), Zeek (produit conn.log compatible).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h