Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WinDbg Forensics

forensics

Définition

WinDbg (Windows Debugger) est le débogueur officiel de Microsoft pour Windows, utilisé pour l'analyse de crashes (crash dumps), le débogage en mode noyau (kernel mode debugging), et l'analyse forensique avancée de dumps mémoire. Contrairement à OllyDbg et x64dbg qui opèrent en mode utilisateur, WinDbg peut déboguer directement le noyau Windows et analyser des images mémoire complètes, ce qui le rend indispensable pour l'investigation de rootkits et de malwares niveau noyau. WinDbg Preview (la version moderne disponible sur le Microsoft Store) offre une interface améliorée par rapport à la version classique, avec support de JavaScript pour les scripts de débogage, une meilleure intégration du Time Travel Debugging (TTD), et des commandes améliorées. Le WinDbg classique reste utilisé pour la compatibilité et les environnements d'entreprise. Les fonctionnalités forensiques clés de WinDbg incluent l'analyse des crash dumps (BSOD). Les fichiers .dmp produits lors d'un écran bleu contiennent un dump de la mémoire physique au moment du crash. La commande '!analyze -v' dans WinDbg analyse automatiquement le dump et identifie la cause probable du crash (driver fautif, corruption mémoire, exception non gérée), souvent révélatrice de l'activité d'un rootkit ou d'un exploit qui a mal tourné. Pour l'analyse forensique avancée, les extensions WinDbg (plugins .dll chargés via .load) étendent considérablement ses capacités : !volatility (intégration Volatility), !dml_proc pour une liste de processus cliquable, !mona (utilitaire exploit dev), et de nombreuses extensions spécialisées pour l'analyse de structures noyau. La commande 'dt nt!_EPROCESS @$proc' affiche la structure EPROCESS du processus actuel avec tous ses champs, permettant une analyse minutieuse des artefacts noyau. Le Time Travel Debugging (TTD) est une fonctionnalité unique de WinDbg qui enregistre une exécution complète d'un processus et permet de rejouer cet enregistrement en avant et en arrière, facilitant l'analyse des comportements transitoires des malwares.

Fonctionnement

WinDbg se connecte à un target via un transport (local, réseau, serial, USB). En kernel mode, il a accès direct aux structures noyau (EPROCESS, ETHREAD, LDR_DATA_TABLE_ENTRY) via les symbol servers Microsoft. Les symboles PDB (Program Database) sont téléchargés automatiquement pour Windows et fournissent les offsets de tous les champs de structures noyau.

Application DFIR

Analyses forensiques avec WinDbg : crash dump BSOD (rootkit, exploit crash), analyse de live memory dump (winpmem → WinDbg), débogage kernel (machine virtuelle VMware en kernel debug), et DKOM detection (lx → liste de modules, !process 0 0 → liste processus vs psscan Volatility). La commande 'lm' liste les modules chargés, révélant des pilotes non signés.

Outils

WinDbg Preview (Microsoft Store), WinDbg classique (Windows SDK), WinDbg extensions : mona.py, PYKD (Python extension), Volatility WinDbg plugin. Symbol server : srv*https://msdl.microsoft.com/download/symbols. Débogage kernel : VMware (serial/named pipe debug transport), VirtualKD-Redux (accélération). Formation : SANS FOR610 malware analysis, Malware Unicorn workshops.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis