Outils d'analyse forensique sous Windows 2e édition ... - Pearson
Outils d'analyse forensique sous Windows 2e édition ... - Pearson
Outils d'analyse forensique sous Windows 2e édition ... - Pearson
Create successful ePaper yourself
Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.
<strong>Outils</strong> d’analyse<br />
<strong>forensique</strong> <strong>sous</strong><br />
<strong>Windows</strong><br />
2 e édition<br />
Harlan Carvey<br />
Traduit par Hervé Soulard<br />
avec la contribution technique de Paolo Pinto (Sysdream)<br />
© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey
<strong>Pearson</strong> Education France a apporté le plus grand soin à la réalisation de ce livre afin de vous fournir<br />
une information complète et fiable. Cependant, <strong>Pearson</strong> Education France n’assume de responsabilités,<br />
ni pour son utilisation, ni pour les contrefaçons de brevets ou atteintes aux droits de tierces<br />
personnes qui pourraient résulter de cette utilisation.<br />
Les exemples ou les programmes présents dans cet ouvrage sont fournis pour illustrer les descriptions<br />
théoriques. Ils ne sont en aucun cas destinés à une utilisation commerciale ou professionnelle.<br />
<strong>Pearson</strong> Education France ne pourra en aucun cas être tenu pour responsable des préjudices ou<br />
dommages de quelque nature que ce soit pouvant résulter de l’utilisation de ces exemples ou<br />
programmes.<br />
Tous les noms de produits ou marques cités dans ce livre sont des marques déposées par leurs<br />
propriétaires respectifs.<br />
Publié par <strong>Pearson</strong> Education France<br />
47 bis, rue des Vinaigriers<br />
75010 PARIS<br />
Tél. : 01 72 74 90 00<br />
www.pearson.fr<br />
ISBN : 978-2-7440-2430-6<br />
Copyright © 2010 <strong>Pearson</strong> Education France<br />
Tous droits réservés<br />
Titre original : <strong>Windows</strong> Forensic Analysis DVD<br />
Toolkit, 2 nd edition<br />
Traduit de l’américain par Hervé Soulard,<br />
avec la contribution technique de Paolo Pinto<br />
ISBN original : 978-1-59749-422-9<br />
Copyright © 2009 by Elsevier, Inc.<br />
All rights reserved.<br />
Édition originale publiée par<br />
Syngress Publishing, Inc., Elsevier, Inc.<br />
30 Corporate Drive<br />
Burlington, MA 01803<br />
www.elsevier.com.<br />
Aucune représentation ou reproduction, même partielle, autre que celles prévues à l’article L. 122-5 2° et 3° a)<br />
du Code de la propriété intellectuelle ne peut être faite sans l’autorisation expresse de <strong>Pearson</strong> Education<br />
France ou, le cas échéant, sans le respect des modalités prévues à l’article L. 122-10 dudit code.<br />
No part of this book may be reproduced or transmitted in any form or by any means, electronic or mechanical,<br />
including photocopying, recording or by any information storage retrieval system, without permission from<br />
<strong>Pearson</strong> Education, Inc.<br />
© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey
Table des matières<br />
Préface ................................................................................................................................<br />
Public du livre.................................................................................................................<br />
Organisation du livre .......................................................................................................<br />
Contenu du DVD.............................................................................................................<br />
Conventions typographiques............................................................................................<br />
Votre avis ........................................................................................................................<br />
À propos de l’auteur........................................................................................................<br />
V<br />
VI<br />
IX<br />
XII<br />
XIII<br />
XIV<br />
XIV<br />
1 Réponse immédiate : collecte des données volatiles ..................................................... 1<br />
1.1 Introduction ......................................................................................................... 1<br />
1.2 Réponse immédiate.............................................................................................. 3<br />
1.3 Données à collecter .............................................................................................. 13<br />
1.4 Informations non volatiles.................................................................................... 40<br />
1.5 Méthodologies de réponse immédiate................................................................... 49<br />
1.6 En résumé............................................................................................................ 59<br />
1.7 Formation accélérée ............................................................................................. 59<br />
1.8 Questions fréquentes............................................................................................ 61<br />
2 Réponse immédiate : analyse des données ................................................................... 63<br />
2.1 Introduction ......................................................................................................... 63<br />
2.2 Analyser des données........................................................................................... 64<br />
2.3 En résumé............................................................................................................ 85<br />
2.4 Formation accélérée ............................................................................................. 85<br />
2.5 Questions fréquentes............................................................................................ 85<br />
3 Analyse de la mémoire de <strong>Windows</strong> ............................................................................. 87<br />
3.1 Introduction ......................................................................................................... 87<br />
3.2 Collecter la mémoire d’un processus .................................................................... 90<br />
3.3 Acquérir la mémoire physique.............................................................................. 93<br />
3.4 Analyser une image mémoire ............................................................................... 116<br />
3.5 En résumé............................................................................................................ 147<br />
3.6 Formation accélérée ............................................................................................. 147<br />
3.7 Questions fréquentes............................................................................................ 148<br />
4 Analyse du Registre ...................................................................................................... 151<br />
4.1 Introduction ......................................................................................................... 151<br />
4.2 Au cœur du Registre ............................................................................................ 152<br />
4.3 Analyser le Registre............................................................................................. 165<br />
© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey
IV<br />
Table des matières<br />
4.4 En résumé............................................................................................................ 242<br />
4.5 Contenu du DVD ................................................................................................. 243<br />
4.6 Formation accélérée ............................................................................................. 243<br />
4.7 Questions fréquentes............................................................................................ 245<br />
5 Analyse des fichiers ...................................................................................................... 247<br />
5.1 Introduction ......................................................................................................... 247<br />
5.2 Fichiers de journalisation ..................................................................................... 248<br />
5.3 Métadonnées d’un fichier..................................................................................... 292<br />
5.4 Autres méthodes d’analyse................................................................................... 312<br />
5.5 En résumé............................................................................................................ 324<br />
5.6 Formation accélérée ............................................................................................. 325<br />
5.7 Questions fréquentes............................................................................................ 326<br />
6 Analyse des fichiers exécutables ................................................................................... 329<br />
6.1 Introduction ......................................................................................................... 329<br />
6.2 Analyse statique................................................................................................... 331<br />
6.3 Analyse dynamique.............................................................................................. 356<br />
6.4 En résumé............................................................................................................ 369<br />
6.5 Formation accélérée ............................................................................................. 370<br />
6.6 Questions fréquentes............................................................................................ 371<br />
7 Rootkits et détection de rootkit .................................................................................... 373<br />
7.1 Introduction ......................................................................................................... 373<br />
7.2 Rootkits ............................................................................................................... 374<br />
7.3 Détection des rootkits........................................................................................... 380<br />
7.4 En résumé............................................................................................................ 392<br />
7.5 Formation accélérée ............................................................................................. 393<br />
7.6 Questions fréquentes............................................................................................ 393<br />
8 Combiner le tout ........................................................................................................... 395<br />
8.1 Introduction ......................................................................................................... 395<br />
8.2 Études de cas ....................................................................................................... 396<br />
8.3 Comment démarrer .............................................................................................. 410<br />
8.4 Prolonger l’analyse chronologique ....................................................................... 418<br />
8.5 En résumé............................................................................................................ 420<br />
8.6 Formation accélérée ............................................................................................. 420<br />
8.7 Questions fréquentes............................................................................................ 421<br />
9 Analyse à budget limité ................................................................................................ 423<br />
9.1 Introduction ......................................................................................................... 423<br />
9.2 Documenter une analyse ...................................................................................... 425<br />
9.3 <strong>Outils</strong>................................................................................................................... 429<br />
9.4 En résumé............................................................................................................ 451<br />
9.5 Formation accélérée ............................................................................................. 451<br />
9.6 Questions fréquentes............................................................................................ 452<br />
Index ................................................................................................................................... 453<br />
© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey