CyberHUBBlue Team Level 1
Windows Investigations

Windows Artifacts - Recycle Bin

Extracted from Digital Forensics(4).pdf - source PDF page(s) 92-96.

Description de l'artefact

La corbeille Windows est un dossier système conçu pour stocker temporairement les fichiers et dossiers supprimés avant qu'ils ne soient définitivement supprimés du disque dur ou du périphérique de stockage de l'ordinateur. Lorsqu'un utilisateur supprime un fichier ou un dossier dans le système d'exploitation Windows, celui-ci est généralement déplacé vers la Corbeille, ce qui permet à l'utilisateur de restaurer l'élément s'il a été supprimé accidentellement. Toutefois, une fois la corbeille vidée, les éléments qu'elle contient sont considérés comme définitivement supprimés.

Dans le contexte de la criminalistique numérique, la corbeille Windows est importante pour plusieurs raisons :

  • Récupération des fichiers supprimés : les fichiers qui ont été récemment supprimés et qui sont toujours présents dans la corbeille peuvent être facilement restaurés par les légistes. Cela peut fournir des preuves ou des informations précieuses relatives à une affaire, car il peut contenir des documents, des images ou d'autres données pertinents qui ont été supprimés intentionnellement ou non.
  • Suivi de l'activité des utilisateurs : la présence de fichiers spécifiques dans la corbeille peut indiquer qu'un utilisateur tente de supprimer des preuves ou de dissimuler ses activités. Les experts judiciaires peuvent analyser les métadonnées des fichiers supprimés, telles que les horodatages et les chemins des fichiers, afin d'établir une chronologie des événements et d'identifier les motifs ou les modèles de comportement potentiels.
  • Restes de fichiers et découpage des données : même après avoir vidé la corbeille, les données sous-jacentes des fichiers supprimés peuvent toujours être présentes sur le périphérique de stockage. Lorsqu'un fichier est supprimé, le système d'exploitation marque généralement l'espace occupé comme étant libre, mais les données réelles sont conservées jusqu'à ce qu'elles soient remplacées par de nouvelles données. Les légistes peuvent utiliser des outils et des techniques spécialisés, tels que la gravure de données, pour récupérer ces restes et reconstituer les fichiers supprimés, fournissant ainsi des preuves supplémentaires pour une enquête.
  • Analyse des artefacts de la Corbeille : La Corbeille gère plusieurs fichiers système qui stockent des informations sur les éléments supprimés, telles que leurs chemins de fichiers d'origine, les horodatages de suppression et d'autres métadonnées. Ces artefacts peuvent être utiles pour les enquêtes médico-légales, car ils peuvent aider les enquêteurs à comprendre les actions et les intentions de l'utilisateur, ainsi que fournir un contexte pour d'autres preuves numériques.

Emplacement de l'artefact

Sur Windows 10, nous pouvons trouver le répertoire de la corbeille pour tous les utilisateurs situé à l'adresse C : \ $Recycle.Bin

Si l'utilisateur a vidé la corbeille, nous perdons cet artefact et ne pouvons pas l'analyser.

Analyse des artefacts, vue d'ensemble

Pour collecter et trier les artefacts de la corbeille, nous allons utiliser les outils suivants :

  • Invite de commandes (CMD)
  • RBCMD - GitHub - EricZimmerman/RBCMD : analyseur d'artefacts dans la corbeille de recyclage
  • Visualiseur rapide CSV

Analyse technique

Nous savons donc que le répertoire du Recycle Bin est (par défaut) C : \ $Recycle.Bin. Nous devons utiliser dir /a car les dossiers sont masqués par défaut et l'indicateur /a les affichera.

Windows Artifacts - Recycle Bin - source page 93
Source illustration - PDF page 93

Nous pouvons voir que certains sous-dossiers utilisent des identifiants de sécurité de compte comme nom (SID). Il est facile de savoir à quel nom d'utilisateur le SID se rapporte à l'aide de Windows Management Instrumentation Command (WMIC) : wmic useraccount get name, SID

Windows Artifacts - Recycle Bin - source page 94
Source illustration - PDF page 94

Imaginons que nous enquêtions sur le compte Simon.Leeves pour vérifier les allégations selon lesquelles il a intentionnellement supprimé des fichiers critiques de l'entreprise. Nous savons que son SID se termine par « 1010 ». Nous allons accéder au dossier associé au SID de son compte (nous pouvons utiliser la touche [Tab] pour le remplir automatiquement et parcourir les répertoires à notre place, afin que nous n'ayons pas à le saisir !). En utilisant à nouveau dir /a, nous pouvons répertorier tous les contenus cachés.

Windows Artifacts - Recycle Bin - source page 94
Source illustration - PDF page 94

Les noms de fichiers peuvent sembler assez confus, mais depuis Windows Vista, deux fichiers sont générés chaque fois qu'un fichier est supprimé par un utilisateur.

Les fichiers qui commencent par « $R » suivi d'une chaîne aléatoire contiennent le véritable contenu du fichier recyclé.

Les fichiers qui commencent par « $I » et se terminent par la même chaîne que le fichier équivalent « $R » contiennent les métadonnées de ce fichier spécifique, telles que le nom de fichier d'origine, le chemin, la taille et l'horodatage de la suppression du fichier.

Maintenant que nous avons accès aux fichiers $R et $I liés au compte utilisateur Simon.Leeves, analysons-les pour voir quels fichiers nous pouvons trouver ! Nous allons d'abord utiliser RBCmd. Pour simplifier les choses, nous allons utiliser notre session Command Prompt en cours dans le sousdossier Corbeille du SID du compte utilisateur Simon.Leeves, puis nous allons exécuter RBCmd à

partir de là, à l'aide de la commande : C:\Users\BTLOTest\Desktop\Recycle -Bin-Analysis \ Tools \ RBCmd.exe -f $I1uOz51.xlsx. Cette commande indique à l'exécutable RBCmd d'analyser le fichier spécifique fourni, qui est le premier fichier $I de ce dossier.

Windows Artifacts - Recycle Bin - source page 95
Source illustration - PDF page 95

D'après la sortie ci-dessus, nous pouvons voir que le fichier mesurait à l'origine 1,8 Mo, qu'il se trouvait dans le dossier /Downloads/, qu'il s'appelait « DU Financials 2022.xlsx » et qu'il a été supprimé le 12/04/2023 à 13h18.

Super, nous savons que tout fonctionne comme prévu. Nous pouvons maintenant fournir le dossier complet à RbCmd pour analyse en utilisant l'indicateur -d (répertoire) au lieu de l'indicateur -f (fichier). Nous allons également tout afficher dans un fichier CSV afin de ne pas avoir à faire défiler le terminal.

C:\Users\BTLOTest\Desktop\Recycle -Bin-Analysis \ Tools \ RBCmd.exe -d. --csv "C:\Users\BTLOTest\Desktop\RBCmdOutput »

Cette commande exécute l'exécutable RbCmd, lui demandant de saisir le répertoire actuel (-d.) et d'exporter un CSV vers un dossier sur le bureau de notre utilisateur.

À l'aide de CSVQuickViewer depuis le bureau, nous pouvons ouvrir le fichier CSV généré et examiner son contenu. Grâce à ce format de fichier, nous pouvons facilement voir quels fichiers ont été supprimés par l'utilisateur et à quel moment !

Windows Artifacts - Recycle Bin - source page 95
Source illustration - PDF page 95

Si, pour une raison ou une autre, nous voulions analyser la corbeille de tous les comptes locaux d'un système, nous pourrions exécuter RbCmd à partir du répertoire C : $Recycle.Bin et l'argument use (d.) pour pointer l'outil vers ce répertoire. Il parcourra ensuite de manière récursive chacun des sousdossiers SID à la recherche de fichiers $I à analyser.