Volatility yarascan timeliner
forensicsDéfinition
Les plugins yarascan et timeliner de Volatility étendent les capacités d'analyse mémoire respectivement par la détection de patterns malveillants et par la reconstruction chronologique des artefacts forensiques présents dans le dump RAM. windows.vadyarascan (Volatility 3, anciennement yarascan dans V2) applique des règles YARA directement aux espaces mémoire virtuels des processus ou à la mémoire physique complète. Il recherche des patterns binaires, des chaînes de caractères, ou des expressions régulières définis dans les règles YARA contre le contenu du dump mémoire. Cette fonctionnalité est particulièrement puissante pour la détection de shellcodes, de signatures de malwares, de clés de chiffrement en mémoire (clés XOR, clés AES), ou de configurations C2 (URLs, IPs encodées dans les configurations de malwares en mémoire). Les règles YARA pour l'analyse mémoire diffèrent légèrement des règles YARA pour les fichiers : elles doivent tenir compte du fait que les fichiers PE en mémoire ont leurs sections à des offsets différents de leurs offsets sur disque (les sections sont alignées en pages de 4KB en mémoire, alors qu'elles peuvent avoir un alignement différent dans le fichier PE). L'option --wide pour les chaînes Unicode et le wildcard 'pe.' dans les modules YARA gèrent ces différences. windows.timeliner (Volatility 3) est un plugin qui agrège les informations temporelles de nombreuses sources dans le dump mémoire pour créer une timeline forensique : timestamps de création/modification de processus (EPROCESS.CreateTime), timestamps de fichiers ouverts (FILE_OBJECT), timestamps d'entrées de registre (clés chargées), et informations réseau temporelles. Cette timeline peut être exportée en format Excel ou CSV pour analyse dans Timeline Explorer. La combinaison de yarascan pour la détection et timeliner pour la contextualisation temporelle est particulièrement efficace : une règle YARA détecte la présence d'un malware connu en mémoire, et timeliner permet de dater précisément quand ce malware a été actif.
Fonctionnement
vadyarascan parcourt les VAD (Virtual Address Descriptor) trees de chaque processus pour scanner uniquement la mémoire commitée et accessible. La recherche YARA en mémoire est plus complexe qu'en fichier car les sections PE sont remappées (raw offset vs virtual offset). timeliner agrège les champs CreateTime/LastWriteTime de multiples structures (EPROCESS, FILE_OBJECT, hive cells) en un flux temporel unifié.
Application DFIR
yarascan DFIR : vol.py -f dump.mem windows.vadyarascan --yara-file rules/malware.yar → matcher les malwares connus. Règles publiques : Elastic, Mandiant, valhalla.nextron-systems.com. timeliner : vol.py -f dump.mem windows.timeliner --create-bodyfile > timeline.body → converter avec mactime (The Sleuth Kit) pour analyse dans Timeline Explorer ou log2timeline. Combiner avec les timestamps système pour une timeline forensique complète.
Outils
Volatility 3 : windows.vadyarascan, windows.timeliner. Volatility 2 : yarascan, timeliner. Règles YARA : Valhalla (Nextron), Elastic Detection Rules, Malpedia, VirusTotal hunting (YARA cloud). Timeline : mactime (TSK), log2timeline/Plaso (intégration Volatility), Timeline Explorer (Eric Zimmerman). YARA development : yarac (compiler), yarGen (auto-generator), YARA-Forge.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h