Memory, Pagefile, and Hibernation File
Extracted from Digital Forensics(4).pdf - source PDF page(s) 37-40.

Cette leçon va couvrir quatre sujets importants ;
- Mémoire (Windows et Linux )
- Fichier de page (Windows)
- Fichier d'échange () Linux
- Fichier d'hibernation (Windows)
Nous expliquerons de quoi il s'agit et pourquoi ils sont importants en ce qui concerne les enquêtes de criminalistique numérique.
Mémoire
Qu'est-ce que la mémoire ?
En informatique, la mémoire fait référence à un dispositif utilisé pour stocker des informations destinées à une utilisation immédiate dans un ordinateur ou un périphérique informatique associé. La mémoire de l'ordinateur fonctionne à grande vitesse, par exemple la mémoire vive (RAM), par opposition au stockage qui fournit des informations dont l'accès est lent mais qui offre des capacités supérieures.
Qu'est-ce que l'analyse de la mémoire ?
La criminalistique de la mémoire (parfois appelée analyse de la mémoire) fait référence à l'analyse de données volatiles présentes dans la mémoire d'un ordinateur. Les professionnels de la sécurité informatique procèdent à des analyses de la mémoire afin d'étudier et d'identifier les attaques ou les comportements malveillants qui ne laissent pas de traces facilement détectables sur les données du disque dur.
Qu'y a-t-il dans un Memory Dump ?
Un vidage de mémoire (également appelé vidage de base ou vidage système) est une capture instantanée des données de la mémoire d'un ordinateur à partir d'un instant spécifique. Un vidage de mémoire peut contenir de précieuses données d'analyse concernant l'état du système avant un incident, tel qu'un crash ou une faille de sécurité, telles que des processus en cours d'exécution, des connexions réseau et des programmes malveillants qui ne prennent pas la forme de fichiers, mais résident uniquement en mémoire.
Pourquoi la criminalistique de la mémoire est-elle importante ?
L'analyse de la mémoire peut fournir des informations uniques sur l'activité du système d'exécution, notamment les connexions réseau ouvertes et les commandes ou processus récemment exécutés. Dans de nombreux cas, les données critiques relatives aux attaques ou aux menaces n'existeront que dans la mémoire système, par exemple les connexions réseau, les informations d'identification des comptes, les messages de chat, les clés de chiffrement, les processus en cours, les fragments de code injectés et l'historique Internet qui ne peut pas être mis en cache. Tout programme, qu'il soit malveillant ou autre, doit être chargé en mémoire pour pouvoir s'exécuter. L'analyse de la mémoire est donc essentielle pour identifier des attaques autrement masquées.
Les méthodes d'attaque devenant de plus en plus sophistiquées, les outils et compétences d'analyse de la mémoire sont aujourd'hui très demandés par les professionnels de la sécurité. Les solutions de sécurité telles que les programmes antivirus et les agents EDR (Endpoint Detection and Response) peuvent être incapables de détecter les malwares écrits directement dans la mémoire physique ou la RAM d'un ordinateur. Les équipes de sécurité doivent faire appel à des outils d'analyse de la mémoire et à des spécialistes pour protéger les informations commerciales et les données précieuses contre les attaques furtives telles que les malwares sans fichier, les malwares en mémoire ou les extracteurs de mémoire vive.
Fichier de page
Qu'est-ce que Pagefile.sys ?
Le fichier Pagefile.sys est utilisé dans les systèmes d'exploitation Windows pour stocker les données de la RAM lorsqu'elle est pleine. Le fichier Pagefile.sys est un fichier contigu, qui peut donc être lu plus rapidement. Il se trouve à la racine du disque dur et, normalement, les pages mémoire les moins fréquemment utilisées y sont stockées. Alors que la RAM est utilisée par le système pour stocker des données actives car, en raison de la rapidité de son fonctionnement, le système fonctionne plus rapidement que si ces données étaient stockées et lues sur le disque dur. Toutefois, dans le cadre d'une utilisation normale, la mémoire vive est remplie par le système, ce qui permet à Windows d'identifier les données à déplacer vers le fichier Pagefile.sys où elles peuvent être conservées jusqu'à ce que vous en ayez à nouveau besoin.
Il peut également être utilisé comme sauvegarde des données en cas de panne du système. Par défaut, le système d'exploitation Windows configure la taille du fichier Pagefile.sys, mais elle peut également être modifiée par l'utilisateur. Normalement, le fichier Pagefile.sys peut représenter une proportion importante des données présentes sur le disque dur, mais sa suppression peut réduire considérablement la vitesse de fonctionnement de l'ordinateur.
Suppression du fichier Pagefile.sys
Le fichier Pagefile.sys est masqué par défaut pour l'utilisateur normal de Windows car, comme de nombreux autres fichiers du disque dur, il s'agit d'un fichier système que Windows considère comme important pour le fonctionnement normal du système. Si le fichier est complètement supprimé, le système ne fonctionnera pas correctement et risque de devenir instable. Toutefois, le système peut être configuré pour stocker le fichier pagefile.sys sur un autre disque dur secondaire.
Fichier d'échange
Le fichier Swap dans Linux
Comme Windows, il Linux utilise l'espace d'échange pour stocker de la RAM lorsqu'elle est pleine ou lorsque les données ne sont pas utilisées. Linux Cependant, il s'agit traditionnellement d'une partition de swap plutôt que d'un fichier d'échange et est donc séparé des autres fichiers car il est contenu sur sa propre partition. Cependant, il est possible de créer un fichier d'échange à l'intérieur de ce fichier Linux et de gérer la taille de ce fichier si nécessaire, alors qu'il n'est pas aussi simple et parfois impossible d'ajuster la taille d'une partition de swap. Cela peut être fait via la commande sudo
fallocate -l [taille du fichier] /swapfile une fois que le fichier d'échange a été temporairement désactivé.
Commandes associées à l'espace de swap dans Linux
Pour vérifier la quantité d'espace d'échange disponible sur le système, vous pouvez utiliser la commande free -h qui fournira la répartition de l'espace d'échange total, utilisé et libre sur le système. La commande swapon —show peut ensuite être utilisée pour identifier si l'espace de swap est un fichier ou une partition. Il est également possible d'ajuster la fréquence d'utilisation de l'espace d'échange Linux , la valeur par défaut étant de 60. Toutefois, il peut être augmenté de 0 (pour les serveurs) à 100 (pour les ordinateurs de bureau), ce qui permet au système d'utiliser l'espace de swap plus fréquemment.
Fichier d'hibernation
Qu'est-ce qu'un fichier d'hibernation ?
À partir de Windows 2000, Microsoft a introduit la fonctionnalité de mise en veille prolongée qui permet au système d'exploitation de stocker l'état de fonctionnement actuel lorsque vous éteignez l'ordinateur ou que le système passe en mode veille. Pendant l'hibernation, tout ce qui se trouve dans la mémoire est copié sur le disque dans un fichier appelé hiberfil.sys. Lorsque l'ordinateur est restauré, le système passe à l'état enregistré. Les fichiers d'hibernation constituent une bonne source d'informations pour les praticiens de la criminalistique numérique, car ils stockent les données dans un fichier RAM sans avoir à exécuter d'outils spéciaux.