Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility handles clipboard

forensics

Définition

Les plugins windows.handles et le module clipboard de Volatility permettent d'analyser les handles ouverts par les processus et le contenu du presse-papiers présent dans la mémoire Windows. Ces artefacts peuvent révéler des données sensibles accessibles par des malwares, des canaux de communication inter-processus, et des informations sur les ressources utilisées par des processus suspects. windows.handles (Volatility 3) énumère la table de handles (Handle Table) de chaque processus Windows. Un handle est une référence à un objet noyau (fichier, clé de registre, processus, thread, mutex, pipe nommé, section de mémoire partagée). La table de handles de chaque processus révèle toutes les ressources que ce processus utilise actuellement. Pour un processus malveillant, l'analyse des handles révèle : les fichiers qu'il a ouverts (et donc potentiellement modifiés), les clés de registre qu'il monitore, les mutexes qu'il a créés (les malwares utilisent souvent des mutexes comme marqueurs d'infection uniques), et les pipes nommés pour les communications C2. Les mutexes sont particulièrement précieux forensiquement. De nombreux malwares créent un mutex avec un nom spécifique au démarrage pour éviter les doubles infections. Ces noms de mutexes sont des IOCs stables (ils changent moins souvent que les hashs ou les IPs) et permettent d'identifier rapidement les familles de malwares. Des bases de données comme Malware Tracker et les rapports de sandbox (Any.run, Cuckoo) documentent les mutexes caractéristiques des familles malveillantes connues. Le plugin clipboard de Volatility (volatility2 clipboard, ou windows.clipboard dans certaines builds V3) extrait le contenu du presse-papiers Windows présent dans la mémoire. Si un utilisateur a copié des informations sensibles (mot de passe, données confidentielles, email) avant la capture du dump, ces informations peuvent être récupérées. De plus, certains malwares voleurs de données (infostealers) copient les données dans le presse-papiers comme méthode d'exfiltration ou accèdent au clipboard pour capturer les mots de passe copiés-collés.

Fonctionnement

windows.handles parcourt la table de handles de chaque processus (pointée par EPROCESS.ObjectTable) qui stocke les handles dans un tableau en 3 niveaux. Chaque entrée pointe vers un OBJECT_HEADER qui précède l'objet noyau réel (FILE_OBJECT, KEY_OBJECT, etc.). Le type d'objet est déterminé par OBJECT_HEADER.Type → OBJECT_TYPE.Name. Le clipboard Windows est implémenté via des sections de mémoire partagée (NtCreateSection/NtMapViewOfSection) gérées par csrss.exe.

Application DFIR

Handles forensics : vol.py -f dump.mem windows.handles --pid [PID suspect] | grep -i mutex → identifier les mutex spécifiques de malwares. Chercher les handles vers des pipes nommés (\Device\NamedPipe\...) : canaux C2 via named pipes (technique Cobalt Strike). Handles vers des processus d'autres PIDs : injection de code ou monitoring. Clipboard : vol.py windows.clipboard → données sensibles potentiellement capturées par un infostealer.

Outils

Volatility 3 : windows.handles [--pid PID] [--type Mutant|File|Key|...]. Volatility 2 : handles, mutantscan (dédié aux mutexes), clipboard. Bases mutexes malwares : MalwareBazaar (mutex tag), Any.run sandbox reports, Hybrid Analysis. Recherche mutex dans bases : MalwareTracker, abuse.ch. Export CSV handles pour analyse : vol.py windows.handles --output csv.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis