Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Recycle Bin Forensics

forensics

Définition

La Corbeille Windows (Recycle Bin) est un mécanisme de suppression différée qui déplace les fichiers supprimés dans un dossier caché ($Recycle.Bin) avant leur effacement définitif. D'un point de vue forensique, elle constitue une source d'artefacts précieuse : même après vidage de la corbeille, des traces de suppression peuvent subsister dans le MFT, les journaux NTFS, et les sauvegardes VSS. Sous Windows Vista et versions ultérieures, les fichiers déplacés vers la corbeille sont stockés dans $Recycle.Bin\{SID_Utilisateur}\. Chaque fichier génère deux fichiers : un fichier $R xxxxxxx contenant les données du fichier original, et un fichier $I xxxxxxx contenant les métadonnées (nom original, chemin complet, taille, date de suppression). Le format $I est particulièrement précieux forensiquement car il persiste même après suppression définitive du fichier $R associé. L'analyse forensique de la corbeille permet de répondre à plusieurs questions : quels fichiers ont été supprimés récemment ? Par quel utilisateur (via le SID) ? Quel était le chemin original avant suppression ? La date de suppression correspond-elle à un événement suspect ? Pour les investigations d'incidents internes, la suppression soudaine de nombreux fichiers juste avant le départ d'un employé est un signal fort d'exfiltration ou de sabotage. Les limites de la corbeille forensique doivent être connues. La corbeille ne capture pas les suppressions effectuées par la ligne de commande (del /F), les suppressions en maintenant Shift, les suppressions de fichiers sur des supports réseau, ni les suppressions depuis des partitions où la corbeille est désactivée. Les outils de nettoyage (CCleaner) vident la corbeille et suppriment les traces. Pour une analyse plus complète, combiner l'analyse de la corbeille avec les journaux NTFS ($MFT, $LogFile, $UsnJrnl) qui tracent toutes les opérations sur les fichiers, y compris les suppressions définitives. L'outil RBCmd (Eric Zimmerman) parse automatiquement les fichiers $I pour extraire les métadonnées.

Fonctionnement

Chaque suppression via l'Explorateur crée deux fichiers dans $Recycle.Bin : $Rxxxxxxx (données, effacé lors du vidage) et $Ixxxxxxx (métadonnées permanentes : nom original, chemin, taille, timestamp suppression). Le SID dans le chemin permet d'identifier l'utilisateur ayant effectué la suppression.

Application DFIR

Les fichiers $I persistent même après vidage de la corbeille jusqu'à leur écrasement par le système de fichiers. Ils révèlent des suppressions intentionnelles de preuves. Pour les investigations d'insider threat, analyser les suppressions de masse dans des fenêtres temporelles suspectes (fin de mission, avant départ).

Outils

RBCmd (Eric Zimmerman, parse les fichiers $I en CSV), Autopsy (plugin Recycle Bin), FTK (analyse intégrée), Magnet AXIOM. Pour la récupération des $R supprimés : Photorec, Recuva (si espace non réalloué). Corrélation avec $UsnJrnl (suppressions définitives) via MFTECmd.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis