Pagefile Forensics Analysis
forensicsDéfinition
Le fichier d'échange Windows (pagefile.sys) est un fichier caché stocké à la racine du volume système (C:\pagefile.sys) qui sert d'extension virtuelle de la RAM. Windows y déplace des pages mémoire moins fréquemment utilisées pour libérer de la RAM physique. Forensiquement, pagefile.sys peut contenir des fragments de données mémoire précieuses : chaînes de caractères de documents, fragments de communications réseau, clés de chiffrement non encore écrasées, et informations sur les processus. Pagefile.sys est inaccessible depuis Windows en cours d'exécution (il est verrouillé par le système). Pour l'analyse forensique, son contenu n'est accessible que depuis une image forensique du disque ou en copiant le fichier via un outil bas niveau (comme ceux offerts par les distributions forensiques en mode live, ou via un Volume Shadow Copy). L'outil CopyFile sous Windows peut parfois contourner le verrouillage, mais une image forensique reste la méthode la plus fiable. Le contenu de pagefile.sys est non structuré — c'est une suite de pages mémoire de 4096 octets sans organisation globale identifiable. L'analyse repose donc sur des techniques similaires au file carving : recherche de patterns et de chaînes de caractères, identification de structures PE (exécutables paginés), de signatures de fichiers courants, et de patterns de texte. Des outils comme strings (extraire toutes les chaînes ASCII/Unicode lisibles) sont le point de départ habituel. Volatility peut analyser pagefile.sys en complément d'un dump mémoire physique. Avec le plugin windows.pagefile.Pagefile dans Volatility 3, les pages swappées (déplacées vers le pagefile) peuvent être réintégrées dans l'analyse mémoire complète, restituant des informations sur les processus dont certaines pages étaient dans le pagefile au moment du dump. La fonctionnalité 'Clear pagefile at shutdown' (GPO Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options) efface le pagefile à l'arrêt du système — sa désactivation par un attaquant préserve les données sensibles dans le pagefile, potentiellement récupérables forensiquement si le système redémarre sans effacement.
Fonctionnement
pagefile.sys est une suite de pages mémoire de 4096 octets (pages Windows). Quand Windows a besoin de plus de RAM, le Memory Manager swap les pages les moins utilisées (Working Set) vers le pagefile. Les pages sont identifiées par leur PTE (Page Table Entry) qui indique si la page est en RAM ou en pagefile (bit PageFileUsage). Volatility reconstruit l'image mémoire complète en combinant le dump RAM + pagefile.sys + hiberfil.sys si disponibles.
Application DFIR
Analyse pagefile.sys : 1) Extraire depuis l'image forensique (icat ou Autopsy), 2) strings -el pagefile.sys | grep -i 'password\|credential\|secret' → fragments de données sensibles, 3) binwalk pagefile.sys → signatures de fichiers dans le pagefile (PE headers, JPEG, PDF), 4) foremost pagefile.sys → carving de fichiers depuis le pagefile, 5) Volatility windows.pagefile.Pagefile sur image combinée (RAM + pagefile), 6) Analyser les fragments d'URL (http/https) pour les communications réseau paginées. Corréler avec la timeline pour contextualiser les données trouvées.
Outils
strings (extraction chaînes), binwalk (signatures dans pagefile), foremost/photorec (file carving). Volatility 3 : windows.pagefile.Pagefile (analyse intégrée RAM + pagefile). Autopsy : analyse pagefile.sys dans l'image. FTK : built-in pagefile analysis. Outils de carving : Scalpel, Revit (commercial). Clear pagefile : HKLM\SYSTEM\...\Lsa\ClearPageFileAtShutdown (1=effacer, meilleure sécurité).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h