Physical Extraction Mobile
forensicsDéfinition
L'extraction physique est la méthode forensique la plus complète pour les appareils mobiles : elle crée une copie bit-à-bit de la mémoire flash de l'appareil, permettant l'analyse de toutes les données incluant les fichiers supprimés, l'espace non alloué, et les artefacts effacés. C'est l'équivalent mobile de l'image disque forensique d'un ordinateur. Pour les appareils iOS, l'extraction physique via des méthodes légales et non-destructives est devenue extrêmement difficile depuis iOS 8+ qui implémente le chiffrement complet basé sur le passcode. Sans connaître le passcode (et parfois même avec), accéder directement à la mémoire flash est impossible sans exploiter des vulnérabilités spécifiques à la version iOS. Des outils comme GrayKey (GrayShift) et Cellebrite Premium exploitent des vulnérabilités non divulguées (0-days) pour bypasser le chiffrement et effectuer l'extraction physique. Ces outils ne sont disponibles qu'aux forces de l'ordre et agences gouvernementales, et leur efficacité dépend de la version iOS et du modèle d'appareil. Sur Android, l'extraction physique est possible via plusieurs vecteurs. Pour les appareils rootés ou avec le bootloader déverrouillé, l'accès direct à la partition /data est possible. Des exploits de bootloader (comme EDL/Firehose sur les Qualcomm) permettent une extraction physique sur certains appareils Android même sans accès utilisateur, en utilisant le mode Emergency Download accessible via des combinaisons de boutons matériels. Les outils professionnels d'extraction physique combinent plusieurs méthodes selon l'appareil : Cellebrite UFED supporte des centaines de modèles avec différentes méthodes (ADB, bruteforce PIN, EDL, JTAG, Chip-off). L'extraction JTAG (Joint Test Action Group) implique la connexion directe aux points de test de la carte mère pour accéder à la mémoire via l'interface de débogage matériel. Le Chip-off est la méthode la plus invasive : dessouder physiquement la puce mémoire et la lire directement, utile pour les appareils endommagés mais destructif pour l'appareil. La distinction entre extraction physique et extraction du système de fichiers (filesystem extraction) est importante : l'extraction physique image la mémoire brute permettant le carving, tandis que l'extraction du système de fichiers accède au système de fichiers logique via les APIs du système d'exploitation.
Fonctionnement
L'extraction physique lit la mémoire flash NAND bloc par bloc, produisant une image brute. Le chiffrement doit être contourné ou la clé connue pour interpréter les données. Sur iOS : AES 256 bits, clé dérivée du passcode + UID du Secure Enclave. Sur Android : FDE (Full Disk Encryption) ou FBE (File-Based Encryption) selon la version Android.
Application DFIR
L'extraction physique est réservée aux cas où les méthodes moins invasives ont échoué ou sont insuffisantes. Elle permet la récupération de données supprimées (photos, messages) non récupérables autrement. La décision d'extraction physique nécessite une évaluation du rapport coût/bénéfice : risque d'endommagement de l'appareil (surtout Chip-off) vs valeur probante des données potentiellement récupérables.
Outils
Cellebrite UFED (multi-méthodes, référence industrie), Cellebrite Premium (iOS exploitation), GrayKey (iOS physical, LE only), MSAB XRY Physical, Oxygen Forensic Detective. JTAG : RIFF Box 2, Easy-JTAG, UFi Box. Chip-off : nécessite équipement de soudure et lecteurs BGA spécialisés. Analyse des images : UFED Reader, Magnet AXIOM, Cellebrite Physical Analyzer.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h