Steganography Forensics
forensicsDéfinition
La stéganographie forensique est la détection et l'analyse de données dissimulées dans des fichiers porteurs apparemment innocents (images, fichiers audio, vidéos, documents). Contrairement à la cryptographie qui rend les données illisibles, la stéganographie cache l'existence même des données secrètes. Dans le contexte forensique et cybersécurité, la stéganographie est utilisée pour l'exfiltration covert de données, les communications C2 (données de commande cachées dans des images publiées sur des réseaux sociaux), et la dissimulation de malwares. Les techniques de stéganographie dans les images numériques incluent : la substitution LSB (Least Significant Bit) qui modifie le bit de poids faible de chaque pixel pour coder des données cachées (imperceptible visuellement), l'injection dans les métadonnées EXIF ou les commentaires ICC, le masquage spectral dans les transformées DCT (JPEG) ou DWT (JPEG2000), et les techniques moins décelables comme l'adaptive steganography qui analyse le contenu de l'image pour minimiser les artefacts statistiques. La détection de stéganographie (stéganalyse) utilise plusieurs approches. L'analyse visuelle révèle des anomalies de bruit dans les régions qui devraient être lisses (les modifications LSB peuvent créer un bruit gaussien caractéristique). L'analyse statistique compare la distribution des LSBs de l'image avec une distribution attendue pour des images non stéganographiées (chi-square analysis, RS Analysis). Des outils automatisés comme StegDetect, SteghideDetect, ou Aletheia appliquent ces méthodes de manière automatisée. Des outils forensiques comme zsteg (images PNG/BMP), steghide (images JPEG/BMP/WAV), openstego (PNG), et OutGuess permettent à la fois de cacher et de détecter/extraire des données dans les images. Forensically est un service web d'analyse stéganographique incluant l'analyse d'erreur ELA (Error Level Analysis), la visualisation du bruit, et l'amplification des anomalies. Pour les investigations C2 par stéganographie, le trafic réseau vers des services d'hébergement d'images (Imgur, Twitter/X, Instagram) depuis des malwares est un indicateur — certains malwares téléchargent des images qui contiennent leurs instructions C2 encodées par stéganographie.
Fonctionnement
La substitution LSB remplace le bit de poids faible de chaque canal couleur (R, G, B) de chaque pixel avec les bits du message caché. Pour une image 24-bit, 3 bits de données cachées peuvent être stockés par pixel avec un impact visuel imperceptible (changement de valeur de couleur max de 1 sur 255). Une image 1000x1000 peut théoriquement cacher 375 Ko de données via LSB. La stéganalyse détecte les modifications via l'analyse statistique de la distribution des LSBs.
Application DFIR
Analyse stéganographique d'une image suspecte : 1) ELA analysis (Forensically.app ou StegOnline) → zones d'ELA anormales, 2) zsteg image.png → tester plusieurs encodages LSB communs, 3) steghide extract -sf image.jpg (avec/sans passphrase connue), 4) Analyser les métadonnées (ExifTool) pour les données cachées dans les commentaires, 5) strings image.jpg | grep -E '(http|https|base64)' → URLs ou données encodées. Pour les malwares C2 via images : extraire les images téléchargées par le malware et appliquer les mêmes analyses.
Outils
Détection/extraction : zsteg (Ruby, PNG/BMP LSB), steghide (JPEG/BMP/WAV), OutGuess, openstego. Analyse : Forensically (21labs.io/forensically/), StegOnline (georgeom.net/StegOnline/), Aletheia (Python, stéganalyse avancée). Visualisation bruit : GIMP (color level analysis), ImageJ (scientific image analysis). Vidéo : OpenPuff (stégano multimedia). Formation : stéganographie forensique cours SANS, DerbyCon talks sur C2 via images.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h