Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Crash Dump Analysis

forensics

Définition

L'analyse des crash dumps Windows (minidumps et full memory dumps) est une source forensique précieuse souvent négligée. Quand Windows rencontre un Blue Screen of Death (BSOD/STOP error) ou quand une application crashe, le système génère automatiquement des fichiers de dump contenant un instantané de l'état de la mémoire au moment du crash. Ces dumps peuvent contenir des preuves forensiques de l'activité antérieure au crash, notamment pour les crashs provoqués par des malwares ou des rootkits. Windows génère plusieurs types de dump selon la configuration (Control Panel > System > Advanced > Startup and Recovery). Le Minidump (64-128 Ko) stocké dans C:\Windows\Minidump\ contient les informations essentielles sur le crash : stack trace, modules chargés, et code d'erreur STOP. Le Kernel Memory Dump stocke la mémoire noyau uniquement (sans l'espace utilisateur). Le Complete Memory Dump (Full Memory Dump) stocke l'intégralité de la RAM, équivalent à un dump Volatility. Le Small Memory Dump minimal peut être analysé rapidement par WinDbg. L'analyse forensique des minidumps dans C:\Windows\Minidump\ permet de : reconstruire une timeline des crashs système (timestamp des fichiers minidump), identifier les causes de crashes répétés qui pourraient indiquer des tentatives d'exploitation ou des rootkits instables, analyser les modules impliqués dans le crash (un crash causé par un module inconnu dans system32 est suspect), et corréler avec la timeline d'incident (des crashs fréquents pendant la période d'intrusion sont un indicateur). WinDbg (Windows Debugger, gratuit, Microsoft) est l'outil principal pour l'analyse des crash dumps. Les commandes de base incluent : !analyze -v (analyse automatique du crash avec identification de la cause probable), !process 0 0 (liste des processus actifs au moment du crash), !stacks (call stacks de tous les threads), lm (modules chargés avec leurs adresses). La syntaxe .load pykd permet d'intégrer des scripts Python dans WinDbg pour automatiser l'analyse. Volatility peut aussi analyser les Full Memory Dumps Windows comme des images mémoire normales, accédant à tous les processus, modules, connexions réseau, et registre en mémoire.

Fonctionnement

Les crashs dumps Windows sont générés par le crashdump stack (nt!KeBugCheckEx → nt!IoWriteCrashDump) qui écrit la mémoire sélectionnée dans le pagefile lors du crash, puis un processus post-crash copie le dump depuis le pagefile vers C:\Windows\MEMORY.DMP. Les minidumps sont créés par le Dr. Watson (WER) pour les crashs applicatifs, stockés dans C:\Windows\Minidump\ avec le timestamp dans le nom de fichier.

Application DFIR

Analyse forensique crashdumps : 1) Inventorier C:\Windows\Minidump\ → timestamps des crashs, 2) WinDbg : windbg -z C:\Windows\Minidump\mini*.dmp, puis !analyze -v → cause du crash et module fautif, 3) Corréler les crashs avec la timeline d'incident, 4) Full Memory Dump : analyser avec Volatility (tous les plugins standard), 5) Application crashes dans %LOCALAPPDATA%\CrashDumps\ → crashs d'applications (navigateurs, Office) potentiellement provoqués par des exploits. WER (Windows Error Reporting) Event Logs : EventID 1001 dans Application log.

Outils

WinDbg (Microsoft, gratuit, windbg.info), WinDbg Preview (Store version, interface moderne), Volatility 3 (analyse full memory dump). Crash dump analysis : !analyze -v (WinDbg autoanalyse), DebugDiag (Microsoft, analyse automatisée de crashs applicatifs), ProDump (Sysinternals, génération de dumps à la demande). Lecteur minidump : WhoCrashed (Resplendence Software, GUI friendly), BlueScreenView (Nirsoft). Formation : SANS FOR610 (malware analysis avec WinDbg).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis