Sem7 Flashcards
Quel est l’objectif de l’analyse de traces numériques ?
Analyser les traces relevées et les combiner afin de les replacer dans leur contexte
Quelles sont les 3 étapes de la stratégie analytique?
- Étude de la demande
- Prise en compte des supports à analyser
- Analyse des données:
- générale
- en lien avec la demande
On doit veiller à obtenir un demande comment?
- précise
- réaliste
- dans la limite de ses compétence (technique et juridique)
Plus la demande est précise mieux c’est ?
Oui
Que faire lors de la prise en compte des supports à analyser?
- vérification de la continuité de la preuve
- vérification de l’adéquation avec la demande
- vérification de l’intégrité physique
- vérification de l’intégrité logique
- copie sur support d’analyse
- prévention contre la contamination
Comment vérifier l’adéquation de la demande?
s’assurer qu’on nous a transmis toute les infos nécessaire
C’est quoi l’intégrité physique?
S’assurer de l’état physique de l’appareil
C’est quoi l’intégrité logique?
Faire un hash, se dédouaner si problème et vérifier ce qu’on nous donne
Citer les étapes d’une stratégie d’analyse au regard de la demande ?
- Exploitation de l’environnement
- Pré-traitement
- Recherche des traces du général au particulier
- Recherche de traces propres à la demande
- Analyse des traces pertinentes
- Rapport
Quelle info à trouver sur le support analysé?
- type de support
- nbre et nature des partitions
- taille de la partition
- taille de l’espace libre
Quelle info trouver lors de la description de l’environnement?
- disque de données ou disque système ?
- quelle version du système?
- date de dernière installation ou màj majeur?
- lister les comptes utilisateurs (base de registres SAM)
- analyser les profils utilisateurs
- logiciels installés (software)
- logiciels exécutés (Prefetch)
- fuseau horaire
Les comptes utilisateurs sont dans quelle ruches?
SAM
Les logiciels installés sont dans quel ruche?
SOFTWARE
les logiciels exécutés sont dans quoi?
Prefetch
Lister les fonctionnalités typique pour le software d’analyse “tout en un”
- importer de plusieurs formats d’images disque
- pre-traitement (calcul de hash, indexation)
- parsing de certaines données
- carving
- recherche des fichiers d’entropie importante
- analyse temporelle
- reporting
De quel types de données peut on faire du parsing?
- images
- documents
- shellbags
- Prefetch
- historique Internet
Pk la recherche de fichiers d’entropie importante?
Possibles documents chiffrés
Quel est l’objectif du pré-traitement: hash et élimination de fichiers?
Ne plus afficher les fichiers systèmes “connus”
Comment faire le pré-traitement: hash et élimination de fichiers?
On télécharge une liste de hash des fichiers légitimes de Windows et on compare avec les hash des fichiers de l’image d’intérêt
Quel est l’objectif de Pré-traitement : indexation?
Accélérer les recherches ultérieures
Comment faire l’indexation lors du pre-traitements?
Le système créé un base de données avec le texte (caractères imprimables) de toute l’image
À quoi ça sert de rechercher de fichiers par taille?
Si on veut retrouvé une vidéo ça sera plus lourd qu’un fichier.
On peut cherché des containers chiffrés , machines virtuelles
L’indexation par suite de caractère permet de rechercher des mots clés?
Vrai
À quoi sert de chercher les fichier .Ink?
Document récent, il est créé lorsqu’un document ou un dossier est ouvert. Chaque utilisateurs a un dossier récent