Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Triage Forensics

forensics

Définition

Le triage forensique est la phase d'évaluation et de priorisation au début d'une investigation numérique, permettant de déterminer rapidement si un système est compromis, l'étendue potentielle de l'incident, et les sources de preuves les plus pertinentes à collecter en priorité. Dans les situations à ressources limitées (nombreux systèmes potentiellement compromis, temps limité), le triage permet d'optimiser les efforts d'investigation. Le triage se distingue d'une investigation complète par sa vitesse et sa profondeur limitée. Un investigateur réalise un triage en quelques minutes à quelques heures par système, tandis qu'une investigation complète peut prendre des jours. L'objectif du triage est d'obtenir suffisamment d'informations pour prendre des décisions opérationnelles : ce système est-il compromis ? Doit-il être isolé immédiatement ? Est-il le point d'entrée ou une victime secondaire du mouvement latéral ? Les outils de triage automatisé accélèrent considérablement ce processus. KAPE (Kroll Artifact Parser and Extractor) est l'outil de triage Windows le plus utilisé : il collecte automatiquement les artefacts forensiques les plus pertinents (MFT, journaux d'événements, ruches de registre, Prefetch, SRUM, artefacts de navigateur) en quelques minutes depuis un système live, sans installer d'agent permanent. Les sorties peuvent être analysées localement ou envoyées vers un serveur de collecte central. Cyber Triage (Basis Technology) est un produit commercial de triage forensique qui automatise la collecte et l'analyse des artefacts forensiques Windows, avec un scoring de risque automatique et une interface guidée pour les analystes moins expérimentés. Velociraptor offre des capacités similaires en open source pour le triage à grande échelle. Les check-lists de triage forensique (comme le SANS FOR508 Quick-Win Forensics) documentent les 10-20 artefacts à examiner en priorité : Run keys, Scheduled Tasks, Services, Startup folders, autorun.inf, LNK files récents, Prefetch de répertoires temporaires, connexions réseau actives, et processus avec connexions sortantes vers des IPs externes inconnues.

Fonctionnement

Le triage forensique suit l'ordre de volatilité (RFC 3227) : mémoire → réseau → processus → disque. En pratique, des outils comme KAPE collectent en parallèle les artefacts disque les plus volatils (journaux, registre) pendant qu'un dump mémoire est en cours. L'analyse préliminaire peut commencer immédiatement sur les premiers artefacts collectés.

Application DFIR

Workflow triage : 1) Run KAPE avec targets Windows en 5 minutes, 2) Analyser les Event Logs (4624, 4688, 4697, 7045) pour les 24-48h précédentes, 3) Vérifier Autoruns (persistances), 4) Examiner les connexions réseau actives (netstat -anb), 5) Lister les processus avec parents inhabituels. Si compromis confirmé : isoler et lancer investigation complète. Si non concluant : dump mémoire pour analyse approfondie.

Outils

KAPE (Kroll Artifact Parser and Extractor, triage Windows), Cyber Triage (commercial), Velociraptor (triage distribué), Loki (IOC scanner), Thor Lite (Nextron Systems). Live response : CrowdStrike Falcon RTR, Microsoft Defender Live Response. Analyse rapide : Timeline Explorer (Zimmerman) sur les exports KAPE, DeepBlueCLI (Event Log analysis).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis