Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility filescan netscan

forensics

Définition

Les plugins filescan et netscan de Volatility 3 permettent d'analyser les fichiers ouverts et les connexions réseau actives enregistrées dans un dump mémoire. filescan (windows.filescan) scanne les pools mémoire à la recherche de structures FILE_OBJECT, listant tous les fichiers qui étaient ouverts au moment du dump. netscan (windows.netstat) extrait les informations de connexions TCP/UDP depuis les structures noyau, révélant les communications réseau actives et récentes. windows.filescan est particulièrement utile pour plusieurs raisons. D'abord, il peut révéler des fichiers malveillants qui ont été ouverts puis supprimés du disque — si un malware crée un fichier, l'exécute, puis le supprime, la structure FILE_OBJECT peut encore être en mémoire dans le dump. Ensuite, filescan révèle les fichiers ouverts par tous les processus, y compris les processus cachés DKOM qui n'apparaissent pas dans pslist. Les chemins de fichiers suspects (TEMP, Roaming, chemins inhabituels) sont immédiatement identifiables. windows.netstat (anciennement netscan dans Volatility 2) analyse les structures TCP/UDP dans le noyau Windows pour lister les connexions actives, les connexions récemment fermées (TIME_WAIT, CLOSE_WAIT), et les ports en écoute. Cette information est précieuse pour identifier les communications C2 : des connexions sortantes vers des IPs inhabituelles depuis des processus inattendus (svchost.exe ou explorer.exe avec une connexion sortante vers une IP externe sur le port 443 ou 8080) sont des indicateurs immédiats de compromission. La corrélation entre netscan et pslist/pstree est essentielle : une connexion réseau identifiée dans netscan doit être mise en relation avec le processus qui l'a établie (par PID). Un processus qui établit des connexions inhabituelles peut alors être analysé en détail avec dlllist, cmdline, et malfind pour comprendre sa nature malveillante. filescan supporte également l'extraction des handles vers des named pipes et des objets de synchronisation (mutexes), utiles pour identifier les canaux de communication inter-processus utilisés par les malwares.

Fonctionnement

filescan scanne les pools mémoire à la recherche de tags 'File' (structure POOL_HEADER précédant chaque FILE_OBJECT). C'est une recherche de pool tags, plus exhaustive que la traversée de liste chaînée car elle peut trouver des objets supprimés logiquement mais encore présents en mémoire physique. netscan utilise le même principe de scan de pool tags pour trouver les structures TCPv4/TCPv6/UDPv4/UDPv6 du noyau réseau Windows.

Application DFIR

Commands : vol.py -f dump.mem windows.filescan | grep -i temp, vol.py -f dump.mem windows.netstat [--include-corrupt]. Filtrer netscan par état (ESTABLISHED, LISTENING) et IP distante (exclure localhost et IPs internes connues). Pour les fichiers supprimés mais encore en mémoire : vol.py windows.dumpfiles --virtaddr [FILE_OBJECT_addr] pour extraire le contenu. Corréler avec la timeline (CreationTime de FILE_OBJECT).

Outils

Volatility 3 : windows.filescan, windows.netstat (remplace netscan). Volatility 2 : filescan, netscan, connscan (connexions fermées). Analyse des IPs extraites : VirusTotal, Shodan, AbuseIPDB, MaxMind GeoIP. Extraction fichiers : windows.dumpfiles. Corrélation réseau : corréler avec les PCAP (tshark -r capture.pcap -Y 'ip.addr==x.x.x.x') pour obtenir le contenu des communications.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis