Timeline Forensique
forensicsDéfinition
Reconstitution chronologique de tous les événements système (fichiers, registre, logs, réseau) pour établir la séquence exacte d'une compromission lors d'une investigation numérique.
Sources de données
- Filesystem : timestamps MACB (Modified, Accessed, Changed, Born)
- Registre Windows : dernière modification des clés
- Event Logs : Security, System, PowerShell, Sysmon
- Navigateur : historique, cookies, downloads
- Prefetch/Amcache : exécution de programmes
Outils
- Plaso/log2timeline : extraction multi-source en supertimeline
- Timeline Explorer (Eric Zimmerman) : visualisation interactive
- Autopsy : plateforme forensique avec timeline intégrée
Méthodologie
Identifier les pivots temporels (premier accès, mouvement latéral, exfiltration), puis remonter et descendre la timeline pour reconstituer l'attaque complète.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis