Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility yarascan timeliner

forensics

Définition

Les plugins yarascan et timeliner de Volatility étendent les capacités d'analyse mémoire respectivement par la détection de patterns malveillants et par la reconstruction chronologique des artefacts forensiques présents dans le dump RAM. windows.vadyarascan (Volatility 3, anciennement yarascan dans V2) applique des règles YARA directement aux espaces mémoire virtuels des processus ou à la mémoire physique complète. Il recherche des patterns binaires, des chaînes de caractères, ou des expressions régulières définis dans les règles YARA contre le contenu du dump mémoire. Cette fonctionnalité est particulièrement puissante pour la détection de shellcodes, de signatures de malwares, de clés de chiffrement en mémoire (clés XOR, clés AES), ou de configurations C2 (URLs, IPs encodées dans les configurations de malwares en mémoire). Les règles YARA pour l'analyse mémoire diffèrent légèrement des règles YARA pour les fichiers : elles doivent tenir compte du fait que les fichiers PE en mémoire ont leurs sections à des offsets différents de leurs offsets sur disque (les sections sont alignées en pages de 4KB en mémoire, alors qu'elles peuvent avoir un alignement différent dans le fichier PE). L'option --wide pour les chaînes Unicode et le wildcard 'pe.' dans les modules YARA gèrent ces différences. windows.timeliner (Volatility 3) est un plugin qui agrège les informations temporelles de nombreuses sources dans le dump mémoire pour créer une timeline forensique : timestamps de création/modification de processus (EPROCESS.CreateTime), timestamps de fichiers ouverts (FILE_OBJECT), timestamps d'entrées de registre (clés chargées), et informations réseau temporelles. Cette timeline peut être exportée en format Excel ou CSV pour analyse dans Timeline Explorer. La combinaison de yarascan pour la détection et timeliner pour la contextualisation temporelle est particulièrement efficace : une règle YARA détecte la présence d'un malware connu en mémoire, et timeliner permet de dater précisément quand ce malware a été actif.

Fonctionnement

vadyarascan parcourt les VAD (Virtual Address Descriptor) trees de chaque processus pour scanner uniquement la mémoire commitée et accessible. La recherche YARA en mémoire est plus complexe qu'en fichier car les sections PE sont remappées (raw offset vs virtual offset). timeliner agrège les champs CreateTime/LastWriteTime de multiples structures (EPROCESS, FILE_OBJECT, hive cells) en un flux temporel unifié.

Application DFIR

yarascan DFIR : vol.py -f dump.mem windows.vadyarascan --yara-file rules/malware.yar → matcher les malwares connus. Règles publiques : Elastic, Mandiant, valhalla.nextron-systems.com. timeliner : vol.py -f dump.mem windows.timeliner --create-bodyfile > timeline.body → converter avec mactime (The Sleuth Kit) pour analyse dans Timeline Explorer ou log2timeline. Combiner avec les timestamps système pour une timeline forensique complète.

Outils

Volatility 3 : windows.vadyarascan, windows.timeliner. Volatility 2 : yarascan, timeliner. Règles YARA : Valhalla (Nextron), Elastic Detection Rules, Malpedia, VirusTotal hunting (YARA cloud). Timeline : mactime (TSK), log2timeline/Plaso (intégration Volatility), Timeline Explorer (Eric Zimmerman). YARA development : yarac (compiler), yarGen (auto-generator), YARA-Forge.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis