$UsnJrnl Forensics
forensicsDéfinition
Analyse du journal USN NTFS ($Extend\$UsnJrnl) enregistrant chaque modification de fichier sur le volume, permettant de reconstituer les opérations effectuées par un malware.
Description
Le journal USN (Update Sequence Number) NTFS, stocké dans $Extend\$UsnJrnl, enregistre chaque modification de fichier sur le volume avec un numéro de séquence croissant. Il constitue une source forensique primaire pour reconstituer les opérations réalisées par un malware ou un attaquant.
Usage forensique
Extraction via fsutil usn readjournal C:, FTK Imager ou l'outil MFTECmd d'Eric Zimmerman. Permet d'identifier les fichiers créés, renommés, supprimés et modifiés même si effacés du MFT.
Points clés
- Corrélation avec les timestamps MFT pour détecter les manipulations de timestamps (timestomping)
- Analyse des opérations USN_REASON_FILE_DELETE et RENAME pour tracer les malwares
- Volume Shadow Copies préservent les états antérieurs du journal
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis