Page File Analysis
forensicsDéfinition
Analyse du pagefile.sys Windows contenant les pages mémoire swappées sur disque, pouvant contenir des artefacts précieux (chaînes de caractères, fragments de fichiers, clés de chiffrement).
Description
Le fichier pagefile.sys est le fichier d'échange virtuel Windows stockant les pages mémoire déplacées depuis la RAM vers le disque. Il peut contenir des artefacts forensiques précieux : fragments de mots de passe, chaînes de caractères de malwares, clés de chiffrement, et portions de fichiers manipulés par des processus malveillants.
Usage forensique
Analyse avec Volatility (windows.strings), grep binaire pour les chaînes, ou des outils spécialisés. L'extraction de chaînes UNICODE et ASCII révèle les commandes exécutées, URLs accédées et données traitées par les processus.
Points clés
- Taille variable (gérée par Windows) : peut atteindre plusieurs Go selon la configuration système
- Corrélation avec le dump mémoire RAM pour reconstituer l'état complet du système à l'instant T
- Désactivation du pagefile par certains malwares pour effacer les traces mémoire persistées
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis