Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pagefile Forensics Analysis

forensics

Définition

Le fichier d'échange Windows (pagefile.sys) est un fichier caché stocké à la racine du volume système (C:\pagefile.sys) qui sert d'extension virtuelle de la RAM. Windows y déplace des pages mémoire moins fréquemment utilisées pour libérer de la RAM physique. Forensiquement, pagefile.sys peut contenir des fragments de données mémoire précieuses : chaînes de caractères de documents, fragments de communications réseau, clés de chiffrement non encore écrasées, et informations sur les processus. Pagefile.sys est inaccessible depuis Windows en cours d'exécution (il est verrouillé par le système). Pour l'analyse forensique, son contenu n'est accessible que depuis une image forensique du disque ou en copiant le fichier via un outil bas niveau (comme ceux offerts par les distributions forensiques en mode live, ou via un Volume Shadow Copy). L'outil CopyFile sous Windows peut parfois contourner le verrouillage, mais une image forensique reste la méthode la plus fiable. Le contenu de pagefile.sys est non structuré — c'est une suite de pages mémoire de 4096 octets sans organisation globale identifiable. L'analyse repose donc sur des techniques similaires au file carving : recherche de patterns et de chaînes de caractères, identification de structures PE (exécutables paginés), de signatures de fichiers courants, et de patterns de texte. Des outils comme strings (extraire toutes les chaînes ASCII/Unicode lisibles) sont le point de départ habituel. Volatility peut analyser pagefile.sys en complément d'un dump mémoire physique. Avec le plugin windows.pagefile.Pagefile dans Volatility 3, les pages swappées (déplacées vers le pagefile) peuvent être réintégrées dans l'analyse mémoire complète, restituant des informations sur les processus dont certaines pages étaient dans le pagefile au moment du dump. La fonctionnalité 'Clear pagefile at shutdown' (GPO Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options) efface le pagefile à l'arrêt du système — sa désactivation par un attaquant préserve les données sensibles dans le pagefile, potentiellement récupérables forensiquement si le système redémarre sans effacement.

Fonctionnement

pagefile.sys est une suite de pages mémoire de 4096 octets (pages Windows). Quand Windows a besoin de plus de RAM, le Memory Manager swap les pages les moins utilisées (Working Set) vers le pagefile. Les pages sont identifiées par leur PTE (Page Table Entry) qui indique si la page est en RAM ou en pagefile (bit PageFileUsage). Volatility reconstruit l'image mémoire complète en combinant le dump RAM + pagefile.sys + hiberfil.sys si disponibles.

Application DFIR

Analyse pagefile.sys : 1) Extraire depuis l'image forensique (icat ou Autopsy), 2) strings -el pagefile.sys | grep -i 'password\|credential\|secret' → fragments de données sensibles, 3) binwalk pagefile.sys → signatures de fichiers dans le pagefile (PE headers, JPEG, PDF), 4) foremost pagefile.sys → carving de fichiers depuis le pagefile, 5) Volatility windows.pagefile.Pagefile sur image combinée (RAM + pagefile), 6) Analyser les fragments d'URL (http/https) pour les communications réseau paginées. Corréler avec la timeline pour contextualiser les données trouvées.

Outils

strings (extraction chaînes), binwalk (signatures dans pagefile), foremost/photorec (file carving). Volatility 3 : windows.pagefile.Pagefile (analyse intégrée RAM + pagefile). Autopsy : analyse pagefile.sys dans l'image. FTK : built-in pagefile analysis. Outils de carving : Scalpel, Revit (commercial). Clear pagefile : HKLM\SYSTEM\...\Lsa\ClearPageFileAtShutdown (1=effacer, meilleure sécurité).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis