16.02.2014 Views

Outils d'analyse forensique sous Windows 2e édition ... - Pearson

Outils d'analyse forensique sous Windows 2e édition ... - Pearson

Outils d'analyse forensique sous Windows 2e édition ... - Pearson

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>Outils</strong> d’analyse<br />

<strong>forensique</strong> <strong>sous</strong><br />

<strong>Windows</strong><br />

2 e édition<br />

Harlan Carvey<br />

Traduit par Hervé Soulard<br />

avec la contribution technique de Paolo Pinto (Sysdream)<br />

© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey


<strong>Pearson</strong> Education France a apporté le plus grand soin à la réalisation de ce livre afin de vous fournir<br />

une information complète et fiable. Cependant, <strong>Pearson</strong> Education France n’assume de responsabilités,<br />

ni pour son utilisation, ni pour les contrefaçons de brevets ou atteintes aux droits de tierces<br />

personnes qui pourraient résulter de cette utilisation.<br />

Les exemples ou les programmes présents dans cet ouvrage sont fournis pour illustrer les descriptions<br />

théoriques. Ils ne sont en aucun cas destinés à une utilisation commerciale ou professionnelle.<br />

<strong>Pearson</strong> Education France ne pourra en aucun cas être tenu pour responsable des préjudices ou<br />

dommages de quelque nature que ce soit pouvant résulter de l’utilisation de ces exemples ou<br />

programmes.<br />

Tous les noms de produits ou marques cités dans ce livre sont des marques déposées par leurs<br />

propriétaires respectifs.<br />

Publié par <strong>Pearson</strong> Education France<br />

47 bis, rue des Vinaigriers<br />

75010 PARIS<br />

Tél. : 01 72 74 90 00<br />

www.pearson.fr<br />

ISBN : 978-2-7440-2430-6<br />

Copyright © 2010 <strong>Pearson</strong> Education France<br />

Tous droits réservés<br />

Titre original : <strong>Windows</strong> Forensic Analysis DVD<br />

Toolkit, 2 nd edition<br />

Traduit de l’américain par Hervé Soulard,<br />

avec la contribution technique de Paolo Pinto<br />

ISBN original : 978-1-59749-422-9<br />

Copyright © 2009 by Elsevier, Inc.<br />

All rights reserved.<br />

Édition originale publiée par<br />

Syngress Publishing, Inc., Elsevier, Inc.<br />

30 Corporate Drive<br />

Burlington, MA 01803<br />

www.elsevier.com.<br />

Aucune représentation ou reproduction, même partielle, autre que celles prévues à l’article L. 122-5 2° et 3° a)<br />

du Code de la propriété intellectuelle ne peut être faite sans l’autorisation expresse de <strong>Pearson</strong> Education<br />

France ou, le cas échéant, sans le respect des modalités prévues à l’article L. 122-10 dudit code.<br />

No part of this book may be reproduced or transmitted in any form or by any means, electronic or mechanical,<br />

including photocopying, recording or by any information storage retrieval system, without permission from<br />

<strong>Pearson</strong> Education, Inc.<br />

© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey


Table des matières<br />

Préface ................................................................................................................................<br />

Public du livre.................................................................................................................<br />

Organisation du livre .......................................................................................................<br />

Contenu du DVD.............................................................................................................<br />

Conventions typographiques............................................................................................<br />

Votre avis ........................................................................................................................<br />

À propos de l’auteur........................................................................................................<br />

V<br />

VI<br />

IX<br />

XII<br />

XIII<br />

XIV<br />

XIV<br />

1 Réponse immédiate : collecte des données volatiles ..................................................... 1<br />

1.1 Introduction ......................................................................................................... 1<br />

1.2 Réponse immédiate.............................................................................................. 3<br />

1.3 Données à collecter .............................................................................................. 13<br />

1.4 Informations non volatiles.................................................................................... 40<br />

1.5 Méthodologies de réponse immédiate................................................................... 49<br />

1.6 En résumé............................................................................................................ 59<br />

1.7 Formation accélérée ............................................................................................. 59<br />

1.8 Questions fréquentes............................................................................................ 61<br />

2 Réponse immédiate : analyse des données ................................................................... 63<br />

2.1 Introduction ......................................................................................................... 63<br />

2.2 Analyser des données........................................................................................... 64<br />

2.3 En résumé............................................................................................................ 85<br />

2.4 Formation accélérée ............................................................................................. 85<br />

2.5 Questions fréquentes............................................................................................ 85<br />

3 Analyse de la mémoire de <strong>Windows</strong> ............................................................................. 87<br />

3.1 Introduction ......................................................................................................... 87<br />

3.2 Collecter la mémoire d’un processus .................................................................... 90<br />

3.3 Acquérir la mémoire physique.............................................................................. 93<br />

3.4 Analyser une image mémoire ............................................................................... 116<br />

3.5 En résumé............................................................................................................ 147<br />

3.6 Formation accélérée ............................................................................................. 147<br />

3.7 Questions fréquentes............................................................................................ 148<br />

4 Analyse du Registre ...................................................................................................... 151<br />

4.1 Introduction ......................................................................................................... 151<br />

4.2 Au cœur du Registre ............................................................................................ 152<br />

4.3 Analyser le Registre............................................................................................. 165<br />

© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey


IV<br />

Table des matières<br />

4.4 En résumé............................................................................................................ 242<br />

4.5 Contenu du DVD ................................................................................................. 243<br />

4.6 Formation accélérée ............................................................................................. 243<br />

4.7 Questions fréquentes............................................................................................ 245<br />

5 Analyse des fichiers ...................................................................................................... 247<br />

5.1 Introduction ......................................................................................................... 247<br />

5.2 Fichiers de journalisation ..................................................................................... 248<br />

5.3 Métadonnées d’un fichier..................................................................................... 292<br />

5.4 Autres méthodes d’analyse................................................................................... 312<br />

5.5 En résumé............................................................................................................ 324<br />

5.6 Formation accélérée ............................................................................................. 325<br />

5.7 Questions fréquentes............................................................................................ 326<br />

6 Analyse des fichiers exécutables ................................................................................... 329<br />

6.1 Introduction ......................................................................................................... 329<br />

6.2 Analyse statique................................................................................................... 331<br />

6.3 Analyse dynamique.............................................................................................. 356<br />

6.4 En résumé............................................................................................................ 369<br />

6.5 Formation accélérée ............................................................................................. 370<br />

6.6 Questions fréquentes............................................................................................ 371<br />

7 Rootkits et détection de rootkit .................................................................................... 373<br />

7.1 Introduction ......................................................................................................... 373<br />

7.2 Rootkits ............................................................................................................... 374<br />

7.3 Détection des rootkits........................................................................................... 380<br />

7.4 En résumé............................................................................................................ 392<br />

7.5 Formation accélérée ............................................................................................. 393<br />

7.6 Questions fréquentes............................................................................................ 393<br />

8 Combiner le tout ........................................................................................................... 395<br />

8.1 Introduction ......................................................................................................... 395<br />

8.2 Études de cas ....................................................................................................... 396<br />

8.3 Comment démarrer .............................................................................................. 410<br />

8.4 Prolonger l’analyse chronologique ....................................................................... 418<br />

8.5 En résumé............................................................................................................ 420<br />

8.6 Formation accélérée ............................................................................................. 420<br />

8.7 Questions fréquentes............................................................................................ 421<br />

9 Analyse à budget limité ................................................................................................ 423<br />

9.1 Introduction ......................................................................................................... 423<br />

9.2 Documenter une analyse ...................................................................................... 425<br />

9.3 <strong>Outils</strong>................................................................................................................... 429<br />

9.4 En résumé............................................................................................................ 451<br />

9.5 Formation accélérée ............................................................................................. 451<br />

9.6 Questions fréquentes............................................................................................ 452<br />

Index ................................................................................................................................... 453<br />

© 2010 <strong>Pearson</strong> Education France – <strong>Outils</strong> <strong>d'analyse</strong> <strong>forensique</strong> <strong>sous</strong> <strong>Windows</strong> – Harlan Carvey

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!