Week 5 (Systèmes d'exploitation) Flashcards
Quelles étapes du processus des activités forensiques cherche-t-on à répondre ?
- l’Examination
- la Documentation
Que sont les étapes lors de l’examination d’un support ?
- Étudier la demande: étude du fond et de la forme, faire préciser si besoin
- Vérifier l’intégrité du support numérique: calcul du hash de l’image forensique et comparer avec les hashs fait lors de l’acquisition
- Examiner le support et donc son environnement: examiner la structure logique, les cohérences des données de partionnement et le rôle de chaque partition
Que peuvent être les rôles possibles de chaque partition dans un environnement ?
- La partition de démarrage
- La partition de restauration
- Une partition de données
- La partition système
Qu’est / que sont les caractéristiques de la partition de démarrage ?
C’est la partition permettant d’assurer le chargement du système d’exploitation
Qu’est / que sont les caractéristiques de la partition de réstauration ?
C’est la partition permettant la restauration de la machine à son état d’usine
Qu’est / que sont les caractéristiques de la partition de données ?
C’est la/les partitions sur laquelle aucun système d’exploration n’est installé et qui peut contenir des logiciels ou des fichiers exécutables
Qu’est / que sont les caractéristiques de la partition système ?
C’est la partition sur laquelle est installée un système d’exploitation
Quelles informations peut-on trouver sur la partition système ?
Sur la partition se trouve l’environnement du système qui contient:
- la version du système d’exploitation
- la date d’installation ou de mise à jour majeure du système
- le fuseau horaire
- le nom de l’ordinateur / support
- les contes utilisateurs paramétrés
- les programmes installés / utilisés
- le matériel connecté
Pourquoi est-il important de savoir le fuseau horaire du support ?
Afin qu’on puisse parametrer et adapter son logiciel d’examination de traces
Pourquoi est-il important de savoir le nom du support ?
Afin de pouvoir voir sur des données réseaux si notre support concerné c’est connecté
Qu’est un système d’exploitation ?
Un SE souvent appelé un OS (Operating system) est un ensemble de programmes spécialisé
Que fait un OS ?
Il agit comme interface entre l’utilisateur et le matériel informatique plus précisemment
Il dirige l’utilisation des ressources matérielles d’un appareil, notamment:
- le calcul (du processeur central)
- le stockage dans les mémoires (mémoire vive, disque durs)
- la communication vers des périphériques ou via le réseau.
et assure l’éxecution des logiciels applicatifs.
Que sont les trois systèmes d’exploitation “majeures” pour les ordinateurs de bureau ?
- Windows
- OS X (MACOS)
- Linux
Qu’est le schéma de partitionnement sur tous les OS ?
Le MBR / Le GUID Partition Table
voir semaine 4
Que sont les systèmes de fichiers possibles sur un support avec Windows ?
- NTFS
- exFAT
- FAT32
Que y’a-t-il sur la partition système Windows ?
- le système de fichiers: NTFS depuis Windows XP (2001). FAT16 or FAT32 pour système antérieurs
- L’arborescence
A quoi ressemble l’arborescence sur un système Windows ?
La précense des répertoires:
- PerfLogs
- Program Files
- Program Files (x86) (pour systèmes 64 bit)
- Users
- Windows
Où sont stockés les informations sur l’OS installé, le nom de l’ordinateur et le fuseau horaire sur un Ordinateur ?
Elles sont stockés dans la base de registre de Windows:
Windows\System32\config\ (DEFAULT, SAM, SECURITY, SOFTWARE, SYSTEM)
Comment peut-on trouvé les programmes installés sur un ordinateur ?
Dans le dossier Programmes Files(x86) et Programme Files
Comment peut-on trouver les traces générées par les applications ?
- Dans l’analyse de la base des registres
- ProgramData
- Dans les profils utilisateurs AppData\Local et AppData\Roaming (permet de voir si un programme installé sur un profile a été utilisé par un autre
Les setups wizards laisse aussi des traces
Quand a été Mac OS été appelé officiellement Mac OS ?
En 1997
Sur quoi est basée Mac OS X ?
Sur Darwin qui une fusion entre NeXTSTEP et FreeBSD.
Cela est basé sur le noyau Mach et sur l’implémentation BSD d’Unix
Donc un système basé sur UNIX
Qu’est la partition système d’un ordinateur macOS ?
Le système de fichiers HFS,HFS+ ou APFS
Qu’est la particularité des volume logiques APFS macOS comparé a Windows ?
les volumes logiques APFS contenu dans le Container APFS ont des tailles dynamiques qui varient selon l’utilisations de Utilisateurs
Que sont contenus dans les containers APFS ?
Avant macOS 10.15:
- Macintosh HD (Volume macOS)
- Preboot
- VM
- Recovery
Depuis macOS 10.15 Catalina:
- Macintosh HD (système d’exploitation)
- Macintosh HD - Données (Données des utilisateurs)
- Preboot
- VM
- Recovery
A quoi ressemble l’arborescence visible a l’utilisateur dans macOS ?
- Applications
- Bibliothèque
- Système
- Utilisateurs
Comment trouver la partition système dans la ligne de commande ?
% diskutil list
Ou sont installés les applications sur macOS ?
le répertoire application
Comment trouvé la version du système d’exploitation d’un support macOS avec PList
/System/Library/CoreServices/SystemVersion.plist
ou
/Library/Preferences/com.apple.SoftwareUpdate.plist
Comment trouver la date d’installation du système d’exploitation ?
/private/var/log/install.log
Comment trouver le nom et le modèle de l’ordinateur en question ?
/Library/Preferences/SystemConfiguration/preferences.plist
Comment trouver le fuseau horaire de l’ordinateur en question sur macOS ?
/private/etc/localtime
Comment trouver les comptes utilisateurs paramétrés en question sur macOS ?
/private/var/db/dslocal/nodes/Default/users/[nom_du_compte].plist
Les infos contenus sont:
- name (le nom du compte)
- realname (nom complet)
- jpegphoto (avatar du compte)
- home (emplacement du répertoire personnel de l’utilisateur)
- ShadowHashData (hash SHA-512 avec sel du mot de passe de l’utilisateur)
- password hint (astuce du mot de passe)
- uid
- generateduid (UUID)
- shell
- gid(Group ID)
Comment trouver les traces générées par les applications sur l’ordinateur macOS ?
/Users/[profile_utilisateur]/Library
Dans soit la racine du dossier Library, Applications Support, Caches ou Containers
Pour une application spécifique chercher un répertoire portant le nom de l’application, son éditeur ou le nom de domaine inversé ex pour Chrome: Google, Chrome,com.google.chrome
Que sont les distributions principales de Linux ?
- Debian
- SUSE
- Red Hat
A quoi ressemble la partition système sur un ordinateur Linux ?
- le système de fichiers: ext, ext2, ext3, ext4, JFS, ReiserFS, XFS, BTrfs
- l’Arborescence
A quoi ressemble l’arborescence sur Linux ?
Sur Linux tout est un fichier. Tout est configuré par l’utilisateur au moment de l’installation. Tout répertoire peut être monté dans une partition qui lui est propre
Que sont les deux OS principaux sur des téléphones mobiles ?
- Android
- iOS
Sur quoi est basé Android ?
Sur un noyau Linux
Que sont d’autres systèmes d’exploitation sur d’autres supports ?
- Chrome OS: pour des choses Cloud Based
- NAS: QTS, DSM