RAM Slack File Slack Forensics
forensicsDéfinition
Le RAM slack et le File Slack sont des zones de données résiduelles dans les systèmes de fichiers NTFS et FAT qui peuvent contenir des fragments de données supprimées ou des preuves forensiques non immédiatement visibles lors d'une analyse standard. Ces zones sont exploitées pour la dissimulation de données et peuvent contenir des informations récupérables lors d'investigations forensiques approfondies. Le File Slack (ou Disk Slack) est l'espace entre la fin du contenu logique d'un fichier (end of file logical, EOF) et la fin du dernier cluster alloué au fichier. Dans NTFS, les clusters ont une taille fixe (généralement 4 Ko pour les partitions modernes). Si un fichier de 5001 octets est stocké dans des clusters de 4096 octets, il occupe 2 clusters complets (8192 octets) mais n'utilise que 5001 octets — les 3191 octets restants dans le deuxième cluster constituent le File Slack. Ces octets ne sont pas effacés lors de l'écriture du nouveau fichier et peuvent contenir des fragments du fichier qui occupait ces clusters auparavant. Le RAM Slack est spécifique aux systèmes FAT16 et FAT32 (moins pertinent pour NTFS). Dans les anciennes versions de Windows (FAT), lors de l'écriture d'un fichier, la dernière portion du secteur final était remplie avec le contenu de la RAM au moment de l'écriture — d'où le nom 'RAM slack'. Cette zone pouvait contenir des fragments de mémoire active, potentiellement incluant des mots de passe ou des données sensibles de processus actifs au moment de l'écriture. Pour les investigations forensiques, les outils d'analyse du slack space incluent : The Sleuth Kit (blkls/dls pour extraire l'espace non alloué et le slack), Autopsy (analyse automatique du slack et de l'espace non alloué), et des outils spécialisés comme Slack Space Steganography tools (malveillants) qui cachent des données dans le file slack. La récupération de données depuis le file slack peut révéler des fragments de fichiers précédents qui occupaient ces clusters, contribuant à la reconstruction de documents supprimés.
Fonctionnement
Allocation de fichier NTFS : les clusters sont la plus petite unité d'allocation. Un fichier occupe un nombre entier de clusters. Les octets du dernier cluster après l'EOF du fichier ne sont pas initialisés à zéro par défaut dans NTFS (contrairement à certains autres systèmes de fichiers). Ces octets proviennent soit du contenu précédent des clusters (residual data), soit de l'initialisation du cluster lors de sa première allocation. TSK blkls/dls extrait ces zones.
Application DFIR
Analyse file slack : 1) The Sleuth Kit : blkls image.E01 > unallocated_clusters.bin (tous les clusters non alloués), puis strings unallocated_clusters.bin (chercher des fragments), 2) Autopsy : section 'Unallocated Space' + 'Carved Files' → fichiers récupérés depuis le slack/unallocated, 3) FTK : Built-in slack space analysis. Pour les volumes FAT : analysis du RAM slack avec des outils spécialisés (vintage FAT forensics). La recherche de données spécifiques dans le slack nécessite souvent une analyse binaire manuelle (hexdump, binwalk).
Outils
The Sleuth Kit : blkls, dls, icat (extraction slack par inode). Autopsy (analyse slack intégrée). PhotoRec (récupération de fichiers depuis l'espace non alloué et le slack). FTK (slack analysis commercial). Analyse binaire : hexdump, xxd, binwalk (analyse de structures dans le slack). Wiping pour prévention : sdelete -z (Windows, efface le slack), wipe/scrub (Linux).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h