Network Flow Analysis Forensics
forensicsDéfinition
L'analyse des flux réseau (Network Flow Analysis) est une approche forensique basée sur l'analyse des métadonnées des communications réseau (sans capturer le contenu complet des paquets) pour détecter des activités malveillantes, reconstruire des connexions suspectes, et cartographier des mouvements latéraux. Les protocoles de flow principaux sont NetFlow (Cisco), IPFIX (standard IETF), sFlow (sampling), et J-Flow (Juniper). Contrairement à la Full Packet Capture (FPC) qui stocke l'intégralité des paquets, l'analyse de flux ne conserve que les métadonnées de chaque conversation réseau : adresses IP source et destination, ports, protocole, volume de données échangé, timestamps de début et fin, et quelques compteurs additionnels. Ces métadonnées sont beaucoup plus légères que les PCAP (environ 1/1000ème du volume), permettant une rétention beaucoup plus longue (semaines ou mois vs heures pour la FPC). Les cas d'usage forensiques de l'analyse de flux incluent : la détection de communications C2 par leur volume et rythme (beaconing), l'identification de mouvements latéraux (pattern de connexions depuis un poste vers de nombreux autres postes sur des ports d'administration), la détection d'exfiltrations de données (volume sortant anormalement élevé depuis un serveur interne), et la cartographie des communications pour comprendre la progression d'un attaquant dans le réseau. L'outil SiLK (System for Internet-Level Knowledge, développé par CERT/CC) est une suite d'outils open source pour l'analyse de flux à grande échelle. Il permet des requêtes complexes sur des archives de flux : rwfilter (filtrer les flux), rwsort (trier), rwuniq (dédupliquer et agréger), rwcount (compter par période). Ces outils s'enchaînent via des pipelines Unix pour des analyses complexes. NFDump/NfSen est une autre suite populaire pour la collecte et l'analyse de NetFlow/IPFIX. Elasticsearch + Filebeat avec des dashboards Kibana est souvent utilisé pour la visualisation des données de flux. Arkime offre aussi une vue flow en complément de la FPC.
Fonctionnement
Les équipements réseau (routeurs, switches, pare-feu) génèrent des enregistrements de flux pour chaque conversation (agrégation des paquets de même quintuplet : SrcIP, DstIP, SrcPort, DstPort, Proto) avec leur volume et durée. Ces records sont exportés vers un collecteur (nfcapd, flowtools, Elastic) via UDP/9995 ou 9996. sFlow utilise un sampling (1 paquet sur N) plutôt que l'agrégation de flux.
Application DFIR
Investigation forensique flux : 1) Identifier l'IP suspecte, 2) rwfilter --saddress=suspect_ip --pass=stdout | rwstats --fields=dip --count=20 → top destinations, 3) Rechercher les communications beaconing : volumes réguliers vers une IP externe à intervalles fixes, 4) Détecter les scans : rwfilter --dport=0-1023 | rwuniq --fields=src,dst --count → nombre élevé de destinations = scan, 5) Exfiltration : rwfilter --type=out --bytes-per-packet=gt:1000 | rwstats --fields=dst --bytes. Corréler avec les PCAP si disponibles pour la confirmation.
Outils
SiLK (CERT/CC, suite complète CLI pour analyses avancées), nfdump + nfsen (collecte + visualisation NetFlow), Elastic + Filebeat (NetFlow module + Kibana dashboards), Arkime (flow view intégré), ntopng (monitoring + flux historiques). Collecteurs IPFIX : collectd, GoFlow (Go). Visualisation : Kibana, Grafana + InfluxDB, Ntop. Ingestion SIEM : Splunk Cisco NetFlow TA, Elastic NetFlow integration.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h