Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

$UsnJrnl Forensics

forensics

Définition

Analyse du journal USN NTFS ($Extend\$UsnJrnl) enregistrant chaque modification de fichier sur le volume, permettant de reconstituer les opérations effectuées par un malware.

Description

Le journal USN (Update Sequence Number) NTFS, stocké dans $Extend\$UsnJrnl, enregistre chaque modification de fichier sur le volume avec un numéro de séquence croissant. Il constitue une source forensique primaire pour reconstituer les opérations réalisées par un malware ou un attaquant.

Usage forensique

Extraction via fsutil usn readjournal C:, FTK Imager ou l'outil MFTECmd d'Eric Zimmerman. Permet d'identifier les fichiers créés, renommés, supprimés et modifiés même si effacés du MFT.

Points clés

  • Corrélation avec les timestamps MFT pour détecter les manipulations de timestamps (timestomping)
  • Analyse des opérations USN_REASON_FILE_DELETE et RENAME pour tracer les malwares
  • Volume Shadow Copies préservent les états antérieurs du journal

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis