Elouan

Collecter les preuves : ordre de volatilité et chaîne de custody

Que collecter en premier sur une machine compromise, comment le faire sans abîmer les traces, et comment garantir que les preuves restent exploitables.

Elouan

Série Réponse à incident et forensic · article 2 sur 4
  1. La réponse à incident, méthode et étapes
  2. Collecter les preuves : ordre de volatilité et chaîne de custody
  3. Les artefacts forensic de Windows
  4. L'analyse de la mémoire vive

Pendant un incident, les traces laissées par l’attaquant sont fragiles. Certaines disparaissent dès qu’on éteint la machine, d’autres sont écrasées au fil de l’activité normale, et une mauvaise manipulation peut les rendre inexploitables, y compris devant un tribunal. Collecter les preuves suit donc des règles précises.

L’ordre de volatilité

Toutes les données n’ont pas la même durée de vie. La RFC 3227 propose de collecter d’abord ce qui disparaît le plus vite :

OrdreDonnéesDurée de vie
1Registres et cache du processeurNanosecondes
2Table de routage, cache ARP, table des processus, statistiques du noyau, mémoire viveJusqu’à l’arrêt
3Systèmes de fichiers temporairesJusqu’à l’arrêt ou au nettoyage
4DisquePersistant, mais modifié par l’activité
5Journaux et données de supervision distantsSelon la rétention
6Configuration physique, topologie du réseauStable
7Sauvegardes et archivesLong terme

En pratique, sur une machine allumée, on collecte donc la mémoire et l’état du système avant le disque.

Éteindre, c’est perdre la mémoire

La mémoire vive contient ce qui n’existe nulle part ailleurs : les processus en cours, les connexions réseau actives, du code injecté sans fichier, parfois des clés de chiffrement (rançongiciel, disque chiffré). Éteindre une machine par réflexe, c’est souvent détruire la preuve la plus précieuse. On l’isole du réseau, on collecte, puis on décide.

Ce qu’on collecte sur une machine vivante

  1. La mémoire vive, avec un outil dédié (par exemple WinPmem, DumpIt, ou les fonctions de l’EDR), vers un support externe.
  2. L’état du système : processus et leurs lignes de commande, connexions réseau, sessions ouvertes, tâches planifiées, services, DNS en cache.
  3. Les artefacts clés : journaux d’événements, ruches du registre, artefacts d’exécution (voir l’article suivant).
  4. Le disque, complet ou ciblé.

Toute collecte laisse une empreinte

Lancer un outil sur une machine la modifie un peu (mémoire, fichiers, journaux). C’est inévitable. On réduit l’impact en utilisant des outils fiables et connus, lancés si possible depuis un support externe, et on documente chaque action avec l’heure, pour pouvoir distinguer ses propres traces de celles de l’attaquant.

Le triage plutôt que la copie complète

Copier intégralement le disque de chaque machine touchée prend du temps et de la place. Sur un incident qui concerne des dizaines de machines, on fait plutôt une collecte de triage : on récupère rapidement les artefacts utiles (journaux, registre, artefacts d’exécution, historique des navigateurs, $MFT…) et éventuellement la mémoire.

Des outils comme KAPE ou Velociraptor automatisent cette collecte, sur une machine ou sur tout le parc à distance. On réserve l’image complète aux machines clés, ou aux cas où une procédure judiciaire est probable.

Garantir l’intégrité

Travailler sur une copie

On n’analyse jamais l’original. Pour un disque, on réalise une image bit à bit (y compris l’espace libre, où peuvent subsister des fichiers supprimés), à travers un bloqueur d’écriture qui empêche toute modification du support source.

Le hash

Juste après l’acquisition, on calcule l’empreinte (SHA-256) de chaque élément collecté : image disque, image mémoire, archive de triage. On la recalcule avant chaque analyse : si elle n’a pas changé, l’élément n’a pas été modifié.

La chaîne de custody

La chaîne de custody (chaîne de possession) documente toute la vie de la preuve :

InformationExemple
QuoiImage disque du poste PC-COMPTA-07, SHA-256 3f9a…
QuiNom de la personne qui a collecté
QuandDate et heure, avec le fuseau horaire
CommentOutil et version, méthode, bloqueur d’écriture utilisé
OùLieu de stockage (coffre, serveur chiffré)
TransfertsChaque remise à une autre personne, avec date et signature

Sans elle, une preuve peut être contestée, et perdre toute valeur en cas de procédure.

L’heure, un détail qui n’en est pas un

Les machines, les journaux et les outils n’utilisent pas toujours le même fuseau horaire, ni la même heure exacte. On note systématiquement le fuseau (de préférence UTC) et on vérifie le décalage d’horloge de chaque source avant de construire une chronologie.

L’article suivant présente ce qu’on cherche dans ces collectes : les artefacts Windows.

L'essentiel

  • Ordre de volatilité (RFC 3227) : on collecte d'abord ce qui disparaît le plus vite. Registres et cache, puis table de routage, cache ARP, processus, état du réseau et mémoire vive, puis fichiers temporaires, puis disque, puis journaux distants, puis sauvegardes et archives.
  • Éteindre une machine fait perdre la mémoire vive : processus, connexions réseau, clés de chiffrement, code injecté sans fichier.
  • Toute collecte modifie un peu le système : on documente chaque action et on privilégie des outils fiables lancés depuis un support externe.
  • On calcule le hash (SHA-256) de chaque élément collecté, pour prouver qu'il n'a pas été modifié ensuite.
  • Chaîne de custody : documenter qui a collecté, quand, comment, où la preuve a été stockée et qui y a eu accès, à chaque étape.
  • On analyse toujours une copie, jamais l'original. Pour les disques, on utilise un bloqueur d'écriture.
  • En pratique, on fait souvent une collecte de triage ciblée (journaux, registre, artefacts clés, mémoire) avec des outils comme KAPE ou Velociraptor, plutôt qu'une copie complète de chaque disque.

Idées reçues

Une machine compromise est encore allumée. Faut-il commencer par copier son disque ?

L'erreur courante. Répondre oui, le disque contient tout.

En réalité. Non, on commence par ce qui est le plus volatil : la mémoire vive et l'état du système (processus, connexions réseau, sessions). Le disque, lui, restera disponible après l'arrêt. La mémoire peut contenir des éléments qui n'existent nulle part ailleurs : malware sans fichier, clés de chiffrement, commandes en cours.

Pourquoi calcule-t-on le hash d'une image disque juste après l'acquisition ?

L'erreur courante. Dire que c'est pour identifier le malware.

En réalité. Pour pouvoir prouver plus tard que l'image n'a pas été modifiée. On recalcule le hash avant chaque analyse ou à la demande (par exemple en justice) : s'il est identique, l'intégrité est démontrée. C'est un élément central de la chaîne de custody.

Peut-on analyser directement le disque d'origine pour gagner du temps ?

L'erreur courante. Répondre oui si l'on fait attention.

En réalité. Non. Simplement monter un disque peut modifier des métadonnées (dates d'accès, journaux du système de fichiers). On crée une copie bit à bit avec un bloqueur d'écriture, on vérifie son hash, et on travaille sur la copie. L'original est conservé en lieu sûr.

Tester ses connaissances

Références

  • Incident Response & Computer Forensics (3e éd.)Jason T. Luttgens, Matthew Pepe, Kevin Mandia · McGraw-Hill
  • Digital Forensics and Incident Response (3e éd.)Gerard Johansen · Packt

Textes de référence en ligne