CyberHUBBlue Team Level 1
Digital Evidence Collection

Disk Imager: FTK Imager

Extracted from Digital Forensics(4).pdf - source PDF page(s) 52-62.

Disk Imager: FTK Imager - source page 53
Source illustration - PDF page 53

Dans cette leçon, nous allons vous montrer comment collecter des copies médico-légales de disques durs, qui peuvent ensuite être analysées pour récupérer des preuves. FTK Imager Si vous avez une clé USB de rechange à portée de main, nous recommandons aux étudiants de télécharger l'outil et d'essayer de faire une copie légale des données stockées sur leur clé USB lorsqu'elle est insérée dans leur ordinateur portable ou de bureau. Ce n'est évidemment pas ainsi que les équipes de sécurité et les forces de l'ordre prennent des copies, mais cela vous permettra de comprendre comment les outils fonctionnent par vous-même.

FTK Imager est un outil extrêmement puissant qui est utilisé dans le cadre d'enquêtes réelles par les enquêteurs et les équipes de sécurité. Passons rapidement en revue certaines des fonctionnalités :

  • Videz la RAM et stockez-la dans un fichier .mem, afin que nous puissions l'exporter vers d'autres outils, par exemple à des fins Volatility d'analyse.
  • Prendre des images de disque médico-légales qui peuvent être analysées à l'aide d'outils tels que. Autopsy
  • Exportez des fichiers directement à partir d'images de disque.
  • Générez des hachages MD5 et SHA1 pour les fichiers de preuves.
  • Fournissez une vue en lecture seule du contenu d'une image disque, exactement comme l'utilisateur l'aurait vue.
  • Et bien plus encore !

Mémoire de vidage

Une fois que nous l'avons installé FTK Imager et chargé, cet écran s'affiche :

Disk Imager: FTK Imager - source page 54
Source illustration - PDF page 54

La première chose que nous voulons vous montrer est de prendre un instantané de la RAM du système FTK Imager sur lequel nous fonctionnons. Pour ce faire, nous allons dans Fichier > Capturer la mémoire.

Disk Imager: FTK Imager - source page 55
Source illustration - PDF page 55

Nous sommes ensuite invités à saisir l'emplacement dans lequel le fichier doit être enregistré. Nous avons donc créé un nouveau répertoire sur notre bureau nommé « Memory Dump ». Nous pouvons modifier le nom du fichier si nous le voulons, mais dans cet exemple, nous allons le laisser sous la forme « memdump.mem ». Comme indiqué précédemment dans ce domaine, pagefile peut contenir des preuves supplémentaires, mais nous ne les inclurons pas dans cette procédure pas à pas. En bas de la page, vous pouvez créer un fichier AD1, le type de fichier de signature de The Forensic Toolkit (TFK), un autre outil développé par AccessData. Nous laisserons ces deux options décochées et cliquerons sur « Capturer la mémoire ». FTK Imager va maintenant se mettre au travail en vidant tout ce qui se trouve dans la RAM et en le stockant dans un fichier .mem.

Disk Imager: FTK Imager - source page 56
Source illustration - PDF page 56

Une fois l'opération terminée, nous aurons désormais un fichier mémoire dans notre destination désignée. Nous pouvons utiliser des outils tels que Volatility l'analyse de ce vidage, mais nous aborderons ce point dans une prochaine leçon.

Imagerie du disque dur

Dans le monde réel, un disque dur prélevé sur une scène de crime sera connecté à un poste de travail médico-légal (un PC doté d'un matériel haut de gamme permettant d'accélérer les analyses et le transfert de données) auquel un disque dur propre sera connecté. Un bloqueur d'écriture sera utilisé entre le poste de travail et le disque dur suspect, afin d'empêcher le poste de travail de modifier accidentellement quoi que ce soit sur le disque dur, ce qui pourrait entraîner le rejet de preuves pour falsification. L'analyste judiciaire commencera ensuite à copier bit par bit le disque dur du suspect sur le disque vierge. Cela peut prendre beaucoup de temps, car il s'agit d'une copie exacte de chaque donnée, de sorte que rien n'est oublié.

Nous pouvons créer un fichier image système (.img) à l'aide FTK Imager duquel nous pouvons ensuite l'analyser pour rechercher des preuves numériques. Pour cet exemple, nous allons prendre une image disque d'une clé USB de 15 Go que nous avons. À des fins de démonstration, nous avons placé des fichiers aléatoires sur la clé USB.

Disk Imager: FTK Imager - source page 56
Source illustration - PDF page 56

Dans FTK Imager ce document, nous voulons cliquer sur Fichier, puis aller sur Créer une image de disque.

Disk Imager: FTK Imager - source page 57
Source illustration - PDF page 57

Ensuite FTK Imager , nous demanderons quelle sera la source des preuves. Lorsque nous prenons une copie des données d'une clé USB, nous devons sélectionner Physical Drive.

Disk Imager: FTK Imager - source page 57
Source illustration - PDF page 57

Comme nous avons sélectionné Physical Drive, nous FTK Imager allons maintenant nous demander de sélectionner les lecteurs actuellement connectés au système exécutant l'outil. Dans la liste déroulante, vous pouvez voir le SSD de 500 Go et le port USB de 15 Go. Nous devons sélectionner la clé USB.

Disk Imager: FTK Imager - source page 58
Source illustration - PDF page 58

Ensuite, nous serons invités à fournir des informations sur les éléments de preuve. C'est une bonne idée de suivre les principes de la chaîne de traçabilité et de l'ACPO. Toutefois, comme nous le faisons à titre d'exemple et qu'il ne s'agit pas d'une enquête d'application de la loi ou de réponse à un incident, nous pouvons laisser cette information vide et cliquer sur Suivant.

Disk Imager: FTK Imager - source page 59
Source illustration - PDF page 59

Nous devons maintenant attribuer une destination de sortie et le nom de fichier que nous voulons attribuer à notre image disque lors de l'exportation FTK Imager . Nous voulons que le fichier .img soit nommé USBImage.img et qu'il soit placé sur notre bureau. Nous voulons également définir la taille du fragment d'image à 0 Mo, ce qui signifie que l'image du disque ne sera pas divisée en segments plus petits, car nous voulons tout cela dans un seul fichier.

Disk Imager: FTK Imager - source page 59
Source illustration - PDF page 59

Après avoir cliqué sur Terminer, nous FTK Imager allons commencer à copier chaque bit de données de la clé USB sur notre disque dur.

Disk Imager: FTK Imager - source page 60
Source illustration - PDF page 60

Pour cet exemple, cela se fait rapidement, car l'espace total de la clé USB est de 15 Go. Il s'agit également d'une toute nouvelle clé USB, ce qui signifie qu'aucune donnée existante n'a été supprimée mais n'a pas encore été remplacée (souvenez-vous de notre leçon de base sur le disque dur, où nous avons mentionné que les données supprimées se trouvent toujours sur le disque !). Si vous preniez la copie d'un disque dur de 1 To utilisé depuis un an, cela va prendre beaucoup de temps. Une fois la copie FTK Imager terminée, la fenêtre ci-dessous apparaît, comparant les hachages des fichiers pour s'assurer que la copie est saine du point de vue médico-légal.

Disk Imager: FTK Imager - source page 61
Source illustration - PDF page 61

Alors, comment cela fonctionne-t-il dans le monde réel ? Les diagrammes ci-dessous montrent comment un analyste judiciaire ou un agent des forces de l'ordre prélèverait une copie médico-légale d'un disque dur faisant l'objet d'une enquête. Le premier schéma montre comment un disque dur est copié pour créer un fichier .img qui reste sur la station de travail Forensic.

Disk Imager: FTK Imager - source page 62
Source illustration - PDF page 62

Le deuxième schéma ci-dessous montre comment l'imageur FTK peut être utilisé pour écrire le contenu du disque dur étudié sur un disque dur vierge.

Disk Imager: FTK Imager - source page 62
Source illustration - PDF page 62

Vous voulez vous entraîner avec FTK Imager ? Vous pouvez essayer de créer une image d'une ancienne clé USB ou, lorsque vous sélectionnez le type de source de preuve, vous pouvez copier des dossiers à l'aide de l'option « Contenu d'un dossier ».