CyberHUBBlue Team Level 1
Digital Evidence Collection

Live Forensics

Extracted from Digital Forensics(4).pdf - source PDF page(s) 63-64.

Live Forensics - source page 63
Source illustration - PDF page 63

Cette leçon expliquera ce que signifie la criminalistique en direct et pourquoi des preuves peuvent être collectées de cette manière. La criminalistique en direct est une branche de la criminalistique numérique qui se concentre spécifiquement sur les ordinateurs et autres systèmes informatiques allumés. Comme nous l'avons vu précédemment, les artefacts volatils n'existent souvent que lorsqu'un système est allumé, et l'arrêt du système entraînerait la perte de ces artefacts. Ces données volatiles peuvent être extrêmement importantes pour une enquête. Il est donc crucial de les collecter, sans compromettre d'autres données susceptibles d'être affectées par des facteurs tels que les SSD utilisant Garbage Collection ou TRIM. Pour acquérir des données volatiles, sans laisser le système fonctionner pendant de longues périodes lorsque cela n'est pas nécessaire, des techniques de criminalistique en temps réel peuvent être utilisées pour obtenir rapidement des preuves.

Pourquoi est-ce important ?

Les ordinateurs modernes utilisent de plus grandes quantités de mémoire vive (RAM), et les systèmes d'exploitation 64 bits utilisent l'ensemble de ce stockage rapide pour mettre en cache et diffuser les données plus rapidement. La possibilité que des preuves soient stockées dans cette zone est donc très élevée. Les données stockées dans la mémoire vive disparaissent rapidement une fois qu'un système est hors tension et, bien qu'il existe des moyens de les conserver, l'acquisition de ces informations pendant que le système est en ligne est la solution la plus efficace.

La criminalistique en temps réel peut permettre de combattre les méthodes utilisées par les criminels pour empêcher les analyses, telles que le chiffrement complet du disque, l'utilisation de CD dynamiques au lieu d'un système d'exploitation installé, et le stockage dans le cloud est couramment utilisé. Le chiffrement peut parfois être inversé en extrayant la clé de chiffrement de la RAM, et le

stockage dans le cloud ou sur Internet peut être détecté et téléchargé alors que la machine fonctionne et est connectée au fournisseur de services.

La criminalistique en direct ne consiste pas uniquement à acquérir des données volatiles avant qu'elles ne soient perdues. Le fait d'avoir une organisation mondiale qui possède des bureaux sur différents continents peut poser des problèmes majeurs si les activités de criminalistique numérique doivent être effectuées dans des bureaux où il n'y a pas de personnes qualifiées possédant les compétences nécessaires pour effectuer de telles tâches. La criminalistique en direct permet à une équipe de sécurité centralisée de se connecter à distance à un système lorsqu'il est allumé et d'effectuer des actions telles que la visualisation des processus en cours d'exécution, la visualisation des connexions réseau actives et la prise d'un instantané de la mémoire vive pour une analyse ultérieure.