Recycle Bin Forensics
forensicsDéfinition
La Corbeille Windows (Recycle Bin) est un mécanisme de suppression différée qui déplace les fichiers supprimés dans un dossier caché ($Recycle.Bin) avant leur effacement définitif. D'un point de vue forensique, elle constitue une source d'artefacts précieuse : même après vidage de la corbeille, des traces de suppression peuvent subsister dans le MFT, les journaux NTFS, et les sauvegardes VSS. Sous Windows Vista et versions ultérieures, les fichiers déplacés vers la corbeille sont stockés dans $Recycle.Bin\{SID_Utilisateur}\. Chaque fichier génère deux fichiers : un fichier $R xxxxxxx contenant les données du fichier original, et un fichier $I xxxxxxx contenant les métadonnées (nom original, chemin complet, taille, date de suppression). Le format $I est particulièrement précieux forensiquement car il persiste même après suppression définitive du fichier $R associé. L'analyse forensique de la corbeille permet de répondre à plusieurs questions : quels fichiers ont été supprimés récemment ? Par quel utilisateur (via le SID) ? Quel était le chemin original avant suppression ? La date de suppression correspond-elle à un événement suspect ? Pour les investigations d'incidents internes, la suppression soudaine de nombreux fichiers juste avant le départ d'un employé est un signal fort d'exfiltration ou de sabotage. Les limites de la corbeille forensique doivent être connues. La corbeille ne capture pas les suppressions effectuées par la ligne de commande (del /F), les suppressions en maintenant Shift, les suppressions de fichiers sur des supports réseau, ni les suppressions depuis des partitions où la corbeille est désactivée. Les outils de nettoyage (CCleaner) vident la corbeille et suppriment les traces. Pour une analyse plus complète, combiner l'analyse de la corbeille avec les journaux NTFS ($MFT, $LogFile, $UsnJrnl) qui tracent toutes les opérations sur les fichiers, y compris les suppressions définitives. L'outil RBCmd (Eric Zimmerman) parse automatiquement les fichiers $I pour extraire les métadonnées.
Fonctionnement
Chaque suppression via l'Explorateur crée deux fichiers dans $Recycle.Bin : $Rxxxxxxx (données, effacé lors du vidage) et $Ixxxxxxx (métadonnées permanentes : nom original, chemin, taille, timestamp suppression). Le SID dans le chemin permet d'identifier l'utilisateur ayant effectué la suppression.
Application DFIR
Les fichiers $I persistent même après vidage de la corbeille jusqu'à leur écrasement par le système de fichiers. Ils révèlent des suppressions intentionnelles de preuves. Pour les investigations d'insider threat, analyser les suppressions de masse dans des fenêtres temporelles suspectes (fin de mission, avant départ).
Outils
RBCmd (Eric Zimmerman, parse les fichiers $I en CSV), Autopsy (plugin Recycle Bin), FTK (analyse intégrée), Magnet AXIOM. Pour la récupération des $R supprimés : Photorec, Recuva (si espace non réalloué). Corrélation avec $UsnJrnl (suppressions définitives) via MFTECmd.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h