Nettoyage d'artefacts post-intrusion (anti-forensics)
hackingDéfinition
Le nettoyage d'artefacts post-intrusion, relevant plus largement de l'anti-forensics, désigne l'ensemble des techniques employées par un attaquant pour effacer ou masquer les traces matérielles laissées par son activité sur un système compromis au-delà des seuls journaux d'événements, incluant la suppression de fichiers déposés temporairement durant l'intrusion, l'effacement d'historiques de commandes exécutées, la manipulation des horodatages de fichiers modifiés pour les faire correspondre à des dates antérieures cohérentes avec l'activité normale du système, et l'exécution de code exclusivement en mémoire sans jamais écrire sur le disque afin de ne laisser aucun artefact persistant après un redémarrage du système compromis. Ces techniques visent collectivement à compliquer significativement le travail d'une équipe de réponse à incident menant une investigation forensique après la découverte d'une compromission, en réduisant le volume et la fiabilité des indices exploitables disponibles pour reconstituer précisément la chronologie et l'étendue réelle de l'intrusion subie par l'organisation. Certaines techniques d'anti-forensics avancées ciblent spécifiquement les outils d'analyse forensique eux-mêmes, exploitant des hypothèses implicites de leur fonctionnement pour produire des résultats délibérément trompeurs plutôt que simplement absents. Pour les équipes de réponse à incident, la contre-mesure repose sur une capture rapide et systématique d'images mémoire et disque dès la détection d'un incident, avant que l'attaquant n'ait l'opportunité d'exécuter ses propres mesures de nettoyage, ainsi qu'une corrélation multi-sources limitant la dépendance à un seul type d'artefact potentiellement altéré.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.