$UsnJrnl Forensics
forensicsDéfinition
L'analyse du $UsnJrnl (Update Sequence Number Journal), fichier système spécial stocké dans le flux alternatif $Extend\$UsnJrnl:$J des volumes NTFS, consiste à examiner ce journal de modifications enregistrant de manière chronologique et détaillée chaque opération significative effectuée sur les fichiers et répertoires d'un volume — création, suppression, renommage, extension, troncature, modification des attributs de sécurité — fonctionnalité initialement conçue pour accélérer certains processus système comme l'indexation de recherche Windows, mais dont la richesse d'information s'avère précieuse pour la reconstruction forensique précise d'activités survenues sur un système. Contrairement à la Master File Table qui offre un instantané des métadonnées actuelles de chaque fichier, le $UsnJrnl fournit une dimension temporelle et séquentielle permettant de reconstituer précisément l'enchaînement chronologique des opérations effectuées, y compris sur des fichiers depuis entièrement supprimés et dont l'enregistrement MFT a lui-même été réutilisé, le journal conservant une trace de l'opération même après disparition complète du fichier concerné du système de fichiers. Cette capacité s'avère particulièrement précieuse pour reconstituer les opérations effectuées par un malware ou un attaquant sur un système compromis : création puis suppression rapide d'un outil d'exploitation, renommage de fichiers pour dissimulation, ou modification massive de fichiers caractéristique d'un chiffrement par ransomware. Des outils spécialisés comme MFTECmd ou des scripts dédiés analysent ce journal, dont la taille est cependant limitée et circulaire.
Description
Le journal USN (Update Sequence Number) NTFS, stocké dans $Extend\$UsnJrnl, enregistre chaque modification de fichier sur le volume avec un numéro de séquence croissant. Il constitue une source forensique primaire pour reconstituer les opérations réalisées par un malware ou un attaquant.
Usage forensique
Extraction via fsutil usn readjournal C:, FTK Imager ou l'outil MFTECmd d'Eric Zimmerman. Permet d'identifier les fichiers créés, renommés, supprimés et modifiés même si effacés du MFT.
Points clés
- Corrélation avec les timestamps MFT pour détecter les manipulations de timestamps (timestomping)
- Analyse des opérations USN_REASON_FILE_DELETE et RENAME pour tracer les malwares
- Volume Shadow Copies préservent les états antérieurs du journal
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h