Sem3 Exo Flashcards

1
Q

Que permettent principalement les hash de fichier et d’images forensique?

A
  • les hash permettent principalement de vérifier si un fichier ou une image forensique ont été modifiés.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Comment appelle t’on le hash calcule d’un fichier ou d’une image forensique ?

A

Le hash calculé d’un fichier ou d’une image forensique est ce que l’on appelle une empreinte numérique.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Le hash permet d’assurer l’intégrité d’une preuve numérique tout au long du processus d’investigation?

A

Vrai

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Pourquoi le calcul des hash n’assure jamais l’intégrité d’un fichier/ d’une image à 100%?

A

Des collisions peuvent exister

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Pk le hash n’assure pas (a elle seule) l’intégrité de la preuve numérique contre une modification intentionnelle?

A

On peut modifier le hash oui modifier dans la documentation numérique

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Le hash assure l’intégrité si modification par inadvertance?

A

Vrai

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Les bases peuvent également être utiliser pour détermine si deux documents présents sur des supports différent sont identiques ou non?

A

Vrai mais attention au collision

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Comment sont représenter les hash?

A

Sous leur forme hexadécimal (base 16 de 0 à F). Chaque groupe de 4 bits est représenté par un nbre de 0 à 9 ou lettre À à F.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Un Hash de 128 bits sont représenté par cbm de caractère?

A

128/4=32

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Quels sont les algorithmes les plus svt utilisés?

A
  • MD5
  • SHA1
  • SHA256
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q
A
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Quand a été créé MD5?
Quel avantage
Quel inconvénient?

A
  • message Digest 5 (1991)
  • largement utilisé (cadre de comparaison d’images pedopornographoque avec des bases de données de hash connus)
  • risque de collisions grands
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Quand a été créés SHA-1?
Quand est il utilisé ?

A
  • secure hash algorithm (1995)
  • svt utilisé de manière conjointe avec le MD5, ce qui permet de diminuer le risque de collisions
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Quand est créé SHA-256?
- quelle génération?
- codé sur cbm de bits
Quelle différence avec SHA-512v

A
  • secure hash algorithm (2012)
  • 3 eme génération de l’algorithme SHA codé sur 256 bits

SHA- 515 est la troisième génération mais codé sur 512 bits

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Si on copie un fichier il garde le même hash?

A

Oui

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Modifier le nom d’un fichier change le hash?
Et modifier son emplacement?

A

Non car le nom n’est pas stocké dans le fichier.
Non plus

17
Q

Les hash sont identiques même si les dates de création / modification sont différentes?

18
Q

Si on modifie les métadonnées EXIF d’une image, le hash résultant avant/ après modification sera différent? Pk?

A

Vrai les metadonees EXIF sont à l’intérieur du fichier

19
Q

Quelles différence entre une image RAW et une image E01?

A
  • image au format RAW est un fichier contenant simplement l’ensemble des bytes présents sur le support d’origine. Il n’y a pas de compression ni de tracabilite intégrée.
  • le format EO1 propose de compresser l’image disque et intègre des mécanismes de vérification d’intégrité et de traçabilité
20
Q

Compresser des données engendre des pertes de données?

21
Q

Qu’est la valeurs computed
hash?

Cela correspond au hash du fichier image si le format et RAW ou EO1?

A

Est le hash recalculé au moment de la vérification à partir des données contenues dans l’image

Correspond au hash si format RAW

22
Q

Dans le cas d’un fichier au format EO1, le hash est calculé comment?

A

Sans prendre en compte les metadonnees et les vérifications d’intégrité

23
Q

Que signifie la valeurs Report hash?
Le hash est recalculé? Si no comment peut on le trouver?

A

Le hash du support de données original obtenu lors de l’acquisition.

Le hash n’est pas recalculé, FTK va cherché dans le fichier log dont il connaît la structure.

24
Q

Si le fichier de log est effacé que ce passe t’il avec la valeurs Report hash?

A

Le report hash n’apparaît plus

25
Que signifie la valeur stored verification hash, à quoi corrrspond t’il? A quel format est il propre? De quoi s’agit il?
Propre aux images E01 et correspond au hash stocké dans le fichier E01 (à la fin). Il s’agit d’un des mécanisme de vérification de l’intégrité du format E01 (avec les CRC)
26
Pk le stored verification hash est seulement disponible pour les images E01?
Parce que les fichiers RAW ne contiennent pas cette information d’intégrité
27
Comment calculer la taille du disque image?
Bytes per sector x sector count (Multiplier le nbre de secteurs du disque par le nbre de bytes par secteur)
28
Pk la taille réelle d’un ficher E01 peut varier?
Permet une compression des données et ajoute des metadonnees ainsi que des contrôles d’intégrité.
29
Pk les hash des fichiers E01 et du fichier RAW sont différents entre eux?
Pour le format de fichier E01 l’ajout de metadonees et le niveau de compression vont avoir un impact sur la valeur de hash
30
Le hash du fichier RAW est égal au hash du support ?
Vrai
31
Comment peut on calculer le hash de l’image contenue dans un fichier .EO1? Ce hash serait le même que celui du fichier RAW?
Il faut oui tu le fichier E01 avec un outil spécialisé (FTK Imager par ex) Oui devrait être le même
32
Le fichier E01 stocke le hash du disque imagé?
Vrai
33