SSL/TLS Decryption Forensics
forensicsDéfinition
Le déchiffrement SSL/TLS en contexte forensique permet d'inspecter le contenu de communications chiffrées normalement opaques, révélant les données échangées entre un malware et son C2, les fichiers exfiltrés, ou les activités web d'un utilisateur. Sans déchiffrement, les investigations réseau modernes sont significativement limitées car la grande majorité du trafic web est désormais chiffrée. Les méthodes de déchiffrement TLS disponibles en contexte forensique sont plusieurs. La méthode via les clés pre-master (SSLKEYLOGFILE) est la plus propre : les navigateurs Chromium et Firefox supportent une variable d'environnement SSLKEYLOGFILE qui enregistre les clés de session TLS dans un fichier. Ce fichier peut être chargé dans Wireshark (Preferences > Protocols > TLS > Pre-Master Secret log filename) pour déchiffrer automatiquement les sessions TLS dans un PCAP. Pour les malwares, cette approche n'est généralement pas applicable directement. L'inspection TLS via proxy MITM (Man-in-the-Middle) dans un environnement de sandbox est la méthode la plus efficace pour les malwares : l'environnement d'analyse est configuré pour router tout le trafic via un proxy SSL-intercepting (mitmproxy, Fiddler, Burp Suite) qui déchiffre et rechiffre les communications avec un certificat d'autorité de confiance. Cette approche révèle le contenu des communications C2 TLS, mais nécessite que le malware fasse confiance à l'autorité du proxy (installation du certificat CA dans le trust store Windows/système). Pour les analyses forensiques offline (sans exécution dans un sandbox), le fingerprinting JA3/JA3S permet d'identifier les applications et frameworks TLS à partir des paramètres du handshake (cipher suites, extensions, versions) sans déchiffrement. Des bases de données de fingerprints JA3 connus permettent d'identifier Cobalt Strike, Metasploit, et d'autres outils d'attaque uniquement depuis les métadonnées TLS. Le Perfect Forward Secrecy (PFS) via les échanges de clés Diffie-Hellman éphémères (DHE, ECDHE) rend impossible le déchiffrement rétroactif même avec la clé privée du serveur — une contrainte importante pour les investigations forensiques qui ne peuvent pas déchiffrer un ancien PCAP même avec accès aux certificats.
Fonctionnement
TLS utilise un handshake pour négocier un algorithme d'échange de clés et créer une session chiffrée symétrique (AES-128/256). Avec ECDHE (Perfect Forward Secrecy), chaque session a une clé éphémère qui ne peut être déchiffrée qu'avec le log SSLKEYLOGFILE ou via MITM actif. Sans PFS (RSA key exchange), la clé privée RSA du serveur peut déchiffrer les sessions passées.
Application DFIR
Déchiffrement TLS forensique : 1) Sandbox malware avec mitmproxy ou Fiddler comme proxy transparent + installation CA dans le trust store VM, 2) Capturer le PCAP de la session, 3) Analyser le trafic déchiffré (commandes C2, URLs, données exfiltrées). Pour les navigateurs légitimes : configurer SSLKEYLOGFILE avant d'exécuter, puis charger dans Wireshark pour le déchiffrement.
Outils
mitmproxy (interception TLS CLI), Fiddler (interception TLS GUI Windows), Burp Suite (proxy web avancé), Charles Proxy. Wireshark (chargement SSLKEYLOGFILE). Fingerprinting sans déchiffrement : JA3/JA3S (Salesforce, open source), JA3ER (service web), JARM (fingerprint TLS server). tshark --export-tls-session-keys pour extraire les clés des PCAP avec logging.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h