Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SSL/TLS Decryption Forensics

forensics

Définition

Le déchiffrement SSL/TLS en contexte forensique permet d'inspecter le contenu de communications chiffrées normalement opaques, révélant les données échangées entre un malware et son C2, les fichiers exfiltrés, ou les activités web d'un utilisateur. Sans déchiffrement, les investigations réseau modernes sont significativement limitées car la grande majorité du trafic web est désormais chiffrée. Les méthodes de déchiffrement TLS disponibles en contexte forensique sont plusieurs. La méthode via les clés pre-master (SSLKEYLOGFILE) est la plus propre : les navigateurs Chromium et Firefox supportent une variable d'environnement SSLKEYLOGFILE qui enregistre les clés de session TLS dans un fichier. Ce fichier peut être chargé dans Wireshark (Preferences > Protocols > TLS > Pre-Master Secret log filename) pour déchiffrer automatiquement les sessions TLS dans un PCAP. Pour les malwares, cette approche n'est généralement pas applicable directement. L'inspection TLS via proxy MITM (Man-in-the-Middle) dans un environnement de sandbox est la méthode la plus efficace pour les malwares : l'environnement d'analyse est configuré pour router tout le trafic via un proxy SSL-intercepting (mitmproxy, Fiddler, Burp Suite) qui déchiffre et rechiffre les communications avec un certificat d'autorité de confiance. Cette approche révèle le contenu des communications C2 TLS, mais nécessite que le malware fasse confiance à l'autorité du proxy (installation du certificat CA dans le trust store Windows/système). Pour les analyses forensiques offline (sans exécution dans un sandbox), le fingerprinting JA3/JA3S permet d'identifier les applications et frameworks TLS à partir des paramètres du handshake (cipher suites, extensions, versions) sans déchiffrement. Des bases de données de fingerprints JA3 connus permettent d'identifier Cobalt Strike, Metasploit, et d'autres outils d'attaque uniquement depuis les métadonnées TLS. Le Perfect Forward Secrecy (PFS) via les échanges de clés Diffie-Hellman éphémères (DHE, ECDHE) rend impossible le déchiffrement rétroactif même avec la clé privée du serveur — une contrainte importante pour les investigations forensiques qui ne peuvent pas déchiffrer un ancien PCAP même avec accès aux certificats.

Fonctionnement

TLS utilise un handshake pour négocier un algorithme d'échange de clés et créer une session chiffrée symétrique (AES-128/256). Avec ECDHE (Perfect Forward Secrecy), chaque session a une clé éphémère qui ne peut être déchiffrée qu'avec le log SSLKEYLOGFILE ou via MITM actif. Sans PFS (RSA key exchange), la clé privée RSA du serveur peut déchiffrer les sessions passées.

Application DFIR

Déchiffrement TLS forensique : 1) Sandbox malware avec mitmproxy ou Fiddler comme proxy transparent + installation CA dans le trust store VM, 2) Capturer le PCAP de la session, 3) Analyser le trafic déchiffré (commandes C2, URLs, données exfiltrées). Pour les navigateurs légitimes : configurer SSLKEYLOGFILE avant d'exécuter, puis charger dans Wireshark pour le déchiffrement.

Outils

mitmproxy (interception TLS CLI), Fiddler (interception TLS GUI Windows), Burp Suite (proxy web avancé), Charles Proxy. Wireshark (chargement SSLKEYLOGFILE). Fingerprinting sans déchiffrement : JA3/JA3S (Salesforce, open source), JA3ER (service web), JARM (fingerprint TLS server). tshark --export-tls-session-keys pour extraire les clés des PCAP avec logging.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis