Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RAM Slack File Slack Forensics

forensics

Définition

Le RAM slack et le File Slack sont des zones de données résiduelles dans les systèmes de fichiers NTFS et FAT qui peuvent contenir des fragments de données supprimées ou des preuves forensiques non immédiatement visibles lors d'une analyse standard. Ces zones sont exploitées pour la dissimulation de données et peuvent contenir des informations récupérables lors d'investigations forensiques approfondies. Le File Slack (ou Disk Slack) est l'espace entre la fin du contenu logique d'un fichier (end of file logical, EOF) et la fin du dernier cluster alloué au fichier. Dans NTFS, les clusters ont une taille fixe (généralement 4 Ko pour les partitions modernes). Si un fichier de 5001 octets est stocké dans des clusters de 4096 octets, il occupe 2 clusters complets (8192 octets) mais n'utilise que 5001 octets — les 3191 octets restants dans le deuxième cluster constituent le File Slack. Ces octets ne sont pas effacés lors de l'écriture du nouveau fichier et peuvent contenir des fragments du fichier qui occupait ces clusters auparavant. Le RAM Slack est spécifique aux systèmes FAT16 et FAT32 (moins pertinent pour NTFS). Dans les anciennes versions de Windows (FAT), lors de l'écriture d'un fichier, la dernière portion du secteur final était remplie avec le contenu de la RAM au moment de l'écriture — d'où le nom 'RAM slack'. Cette zone pouvait contenir des fragments de mémoire active, potentiellement incluant des mots de passe ou des données sensibles de processus actifs au moment de l'écriture. Pour les investigations forensiques, les outils d'analyse du slack space incluent : The Sleuth Kit (blkls/dls pour extraire l'espace non alloué et le slack), Autopsy (analyse automatique du slack et de l'espace non alloué), et des outils spécialisés comme Slack Space Steganography tools (malveillants) qui cachent des données dans le file slack. La récupération de données depuis le file slack peut révéler des fragments de fichiers précédents qui occupaient ces clusters, contribuant à la reconstruction de documents supprimés.

Fonctionnement

Allocation de fichier NTFS : les clusters sont la plus petite unité d'allocation. Un fichier occupe un nombre entier de clusters. Les octets du dernier cluster après l'EOF du fichier ne sont pas initialisés à zéro par défaut dans NTFS (contrairement à certains autres systèmes de fichiers). Ces octets proviennent soit du contenu précédent des clusters (residual data), soit de l'initialisation du cluster lors de sa première allocation. TSK blkls/dls extrait ces zones.

Application DFIR

Analyse file slack : 1) The Sleuth Kit : blkls image.E01 > unallocated_clusters.bin (tous les clusters non alloués), puis strings unallocated_clusters.bin (chercher des fragments), 2) Autopsy : section 'Unallocated Space' + 'Carved Files' → fichiers récupérés depuis le slack/unallocated, 3) FTK : Built-in slack space analysis. Pour les volumes FAT : analysis du RAM slack avec des outils spécialisés (vintage FAT forensics). La recherche de données spécifiques dans le slack nécessite souvent une analyse binaire manuelle (hexdump, binwalk).

Outils

The Sleuth Kit : blkls, dls, icat (extraction slack par inode). Autopsy (analyse slack intégrée). PhotoRec (récupération de fichiers depuis l'espace non alloué et le slack). FTK (slack analysis commercial). Analyse binaire : hexdump, xxd, binwalk (analyse de structures dans le slack). Wiping pour prévention : sdelete -z (Windows, efface le slack), wipe/scrub (Linux).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis