Aller au contenu
Forensique#forensique#windows#dfir#investigation numérique

Logiciel forensique Windows : comment choisir ses outils

Quel logiciel forensique Windows choisir ? Panorama des outils d'acquisition, de triage, d'analyse mémoire et de timeline, et critères de choix.

Publié le Mis à jour le 3 min de lectureNiveau : Intermédiaire

Sommaire
  1. Les étapes d'une investigation Windows
  2. Panorama des outils
  3. Les critères pour choisir
  4. Les bons réflexes, quel que soit l'outil
  5. Où placer ForenShield dans cette chaîne ?
  6. Pour aller plus loin

Il n'existe pas « un » logiciel forensique Windows qui couvre toute une investigation. Les équipes DFIR (Digital Forensics and Incident Response) assemblent plusieurs outils, chacun spécialisé dans une étape : collecter les preuves sans les altérer, trier rapidement les artefacts, analyser la mémoire ou le disque, reconstituer la chronologie, puis chasser d'autres machines touchées. Choisir ses outils revient donc à choisir pour chaque étape.

Les étapes d'une investigation Windows

  1. Préservation et acquisition : copie fidèle du disque ou de la mémoire, avec empreinte de vérification.
  2. Triage : collecte rapide des artefacts les plus utiles (journaux, registre, exécution de programmes, navigateur) sur une machine vivante.
  3. Analyse : examen du système de fichiers, de la mémoire, des journaux d'événements.
  4. Corrélation et chronologie : mise en ordre des événements de plusieurs sources.
  5. Chasse à l'échelle : rechercher les mêmes indicateurs sur l'ensemble du parc.
  6. Rapport : restituer des conclusions vérifiables.

Panorama des outils

Étape Outil Nature Points clés
Acquisition FTK Imager Gratuit (éditeur Exterro) Image disque et mémoire, calcul de hash, exploration en lecture seule
Analyse disque Autopsy Open source (basé sur The Sleuth Kit) Interface graphique, analyse du système de fichiers, récupération de fichiers supprimés, modules
Triage KAPE Gratuit (éditeur Kroll, licence à vérifier) Collecte ciblée et traitement rapide d'artefacts par cibles et modules
Triage (France) DFIR ORC Open source (ANSSI) Collecte configurable d'artefacts sur des parcs Windows
Artefacts Windows Outils d'Eric Zimmerman (« EZ Tools ») Gratuits Analyseurs dédiés : MFT, registre, prefetch, Timeline Explorer…
Mémoire Volatility 3 Open source Analyse de dumps mémoire : processus, connexions, modules injectés
Chronologie Plaso (log2timeline) Open source Extraction et fusion d'événements de nombreuses sources en une super timeline
Journaux d'événements Chainsaw, Hayabusa Open source Détection dans les journaux .evtx à partir de règles Sigma
Chasse à l'échelle Velociraptor Open source Collecte et requêtes sur de nombreux postes depuis un serveur central
Télémétrie Sysmon (Sysinternals) Gratuit (Microsoft) Journalisation détaillée des processus, connexions réseau et modifications

Cette liste n'est pas exhaustive : elle reflète des outils très utilisés en pratique. Vérifiez toujours la licence avant un usage commercial ou dans un cadre contractuel.

Les critères pour choisir

  • Le cas d'usage : une réponse à incident urgente demande du triage rapide ; une expertise judiciaire demande une image complète et un rapport de méthode.
  • Le respect des preuves : préférez les outils qui travaillent en lecture seule, calculent des empreintes (SHA-256) et journalisent leurs actions.
  • Le fonctionnement hors ligne : sur une machine compromise ou un réseau isolé, un outil portable qui n'exige aucune connexion évite de laisser la machine dialoguer avec l'extérieur.
  • La reproductibilité : un autre analyste doit pouvoir refaire la même analyse et obtenir le même résultat.
  • Le format des résultats : exports exploitables (CSV, JSON, HTML) pour le rapport et pour la corrélation.
  • La courbe d'apprentissage et la maintenance : un outil très puissant mais mal maîtrisé produit de mauvaises conclusions.

Les bons réflexes, quel que soit l'outil

  • Travaillez sur des copies et conservez l'original intact.
  • Calculez et notez les empreintes (SHA-256) des preuves à chaque étape.
  • Notez l'heure en UTC et précisez le fuseau horaire des systèmes analysés : c'est la première source d'erreur dans une chronologie.
  • Documentez chaque action : outil, version, commande, date.
  • Respectez la chaîne de conservation si l'affaire peut aller en justice.

Où placer ForenShield dans cette chaîne ?

ForenShield propose deux briques complémentaires :

  • ForenShield Client, logiciel d'investigation Windows portable et hors ligne, orienté triage : analyse de la mémoire et des artefacts système, avec un rapport HTML généré automatiquement. Il est en cours de finalisation ; la page produit et le guide détaillent son fonctionnement et son état de disponibilité.
  • Des outils en ligne gratuits, exécutés dans le navigateur, pour l'analyse ponctuelle : le référentiel des Event IDs Windows pour comprendre un événement de sécurité (contexte forensique, mapping MITRE ATT&CK), ou l'analyseur d'e-mail pour un message suspect.

Pour aller plus loin

Une investigation commence souvent par un signal faible : un e-mail, une vulnérabilité exploitée. Lisez nos articles sur l'analyse d'un e-mail de phishing et sur le score CVSS pour comprendre comment prioriser et qualifier ces signaux.

Passez à la pratique

Vous voulez explorer des journaux ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils