Il n'existe pas « un » logiciel forensique Windows qui couvre toute une investigation. Les équipes DFIR (Digital Forensics and Incident Response) assemblent plusieurs outils, chacun spécialisé dans une étape : collecter les preuves sans les altérer, trier rapidement les artefacts, analyser la mémoire ou le disque, reconstituer la chronologie, puis chasser d'autres machines touchées. Choisir ses outils revient donc à choisir pour chaque étape.
Les étapes d'une investigation Windows
- Préservation et acquisition : copie fidèle du disque ou de la mémoire, avec empreinte de vérification.
- Triage : collecte rapide des artefacts les plus utiles (journaux, registre, exécution de programmes, navigateur) sur une machine vivante.
- Analyse : examen du système de fichiers, de la mémoire, des journaux d'événements.
- Corrélation et chronologie : mise en ordre des événements de plusieurs sources.
- Chasse à l'échelle : rechercher les mêmes indicateurs sur l'ensemble du parc.
- Rapport : restituer des conclusions vérifiables.
Panorama des outils
| Étape | Outil | Nature | Points clés |
|---|---|---|---|
| Acquisition | FTK Imager | Gratuit (éditeur Exterro) | Image disque et mémoire, calcul de hash, exploration en lecture seule |
| Analyse disque | Autopsy | Open source (basé sur The Sleuth Kit) | Interface graphique, analyse du système de fichiers, récupération de fichiers supprimés, modules |
| Triage | KAPE | Gratuit (éditeur Kroll, licence à vérifier) | Collecte ciblée et traitement rapide d'artefacts par cibles et modules |
| Triage (France) | DFIR ORC | Open source (ANSSI) | Collecte configurable d'artefacts sur des parcs Windows |
| Artefacts Windows | Outils d'Eric Zimmerman (« EZ Tools ») | Gratuits | Analyseurs dédiés : MFT, registre, prefetch, Timeline Explorer… |
| Mémoire | Volatility 3 | Open source | Analyse de dumps mémoire : processus, connexions, modules injectés |
| Chronologie | Plaso (log2timeline) | Open source | Extraction et fusion d'événements de nombreuses sources en une super timeline |
| Journaux d'événements | Chainsaw, Hayabusa | Open source | Détection dans les journaux .evtx à partir de règles Sigma |
| Chasse à l'échelle | Velociraptor | Open source | Collecte et requêtes sur de nombreux postes depuis un serveur central |
| Télémétrie | Sysmon (Sysinternals) | Gratuit (Microsoft) | Journalisation détaillée des processus, connexions réseau et modifications |
Cette liste n'est pas exhaustive : elle reflète des outils très utilisés en pratique. Vérifiez toujours la licence avant un usage commercial ou dans un cadre contractuel.
Les critères pour choisir
- Le cas d'usage : une réponse à incident urgente demande du triage rapide ; une expertise judiciaire demande une image complète et un rapport de méthode.
- Le respect des preuves : préférez les outils qui travaillent en lecture seule, calculent des empreintes (SHA-256) et journalisent leurs actions.
- Le fonctionnement hors ligne : sur une machine compromise ou un réseau isolé, un outil portable qui n'exige aucune connexion évite de laisser la machine dialoguer avec l'extérieur.
- La reproductibilité : un autre analyste doit pouvoir refaire la même analyse et obtenir le même résultat.
- Le format des résultats : exports exploitables (CSV, JSON, HTML) pour le rapport et pour la corrélation.
- La courbe d'apprentissage et la maintenance : un outil très puissant mais mal maîtrisé produit de mauvaises conclusions.
Les bons réflexes, quel que soit l'outil
- Travaillez sur des copies et conservez l'original intact.
- Calculez et notez les empreintes (SHA-256) des preuves à chaque étape.
- Notez l'heure en UTC et précisez le fuseau horaire des systèmes analysés : c'est la première source d'erreur dans une chronologie.
- Documentez chaque action : outil, version, commande, date.
- Respectez la chaîne de conservation si l'affaire peut aller en justice.
Où placer ForenShield dans cette chaîne ?
ForenShield propose deux briques complémentaires :
- ForenShield Client, logiciel d'investigation Windows portable et hors ligne, orienté triage : analyse de la mémoire et des artefacts système, avec un rapport HTML généré automatiquement. Il est en cours de finalisation ; la page produit et le guide détaillent son fonctionnement et son état de disponibilité.
- Des outils en ligne gratuits, exécutés dans le navigateur, pour l'analyse ponctuelle : le référentiel des Event IDs Windows pour comprendre un événement de sécurité (contexte forensique, mapping MITRE ATT&CK), ou l'analyseur d'e-mail pour un message suspect.
Pour aller plus loin
Une investigation commence souvent par un signal faible : un e-mail, une vulnérabilité exploitée. Lisez nos articles sur l'analyse d'un e-mail de phishing et sur le score CVSS pour comprendre comment prioriser et qualifier ces signaux.