Sem11 Flashcards

(40 cards)

1
Q

Que veut dire RAM?

A

Random access memory

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

C’est quoi la ram?

A

La mémoire vive

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quel avantage de la ram sur le disque dur?

A

Bcp plus rapide d’accès

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Quel rôle joue la ram?

A

Le rôle de tampon entre le CPU et le reste du système

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

La ram est conservée pdt l’extinction de l’appareil?

A

Nan se vide petit à petit

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Qu’est ce qui est chargé en RAM?

A

Tout:
- les processus (y.c malwares, y.c versions portable)
- mdp
- fichiers en cours de traitement
- données de connexion réseau
- base de registre
- presse papier
- info en ligne d’un utilisateur
- compte email en web access
Etc

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

C’est que le dump de la mémoire?

A

Télécharger la mémoire dans un fichier pour pouvoir l’analyser

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Quel inconvénient du dump de la mémoire?

A
  • C’est un instantané (Ram évolue dans le temps)
  • il peut y avoir de trop gros fichier
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Comment est créé un dump de la mémoire? Où est récupéré?

A

À l’aide d’un logiciel
Parfois récupère sur le système cible

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Quels sont les deux types d’outils qui permettent de créer un dump de la mémoire?

A
  • outils à interface graphique
  • outils en ligne de commande
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Quel est le désavantage d’un interface graphique des outils pour le dump de la mémoire?

A

Il se charge en mémoire, qui laisse des traces en surplus qui risque d’en effacer d’autre
La ligne de commande prend moins de place

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Citer des outils du dump de la mémoire avec interface graphique?

A
  • FTK imager
  • Magnez RAM capture
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Citer des outils de création de dump de la mémoire en ligne de commande

A
  • Pmem
  • Dumplt
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Citer les 3 types de la fichiers de la mémoire

A
  • fichiers de vidage mémoire
  • fichier de mémoire virtuelle
  • fichier d’hibernation
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Que permet un fichier de vidage mémoire?

A

Sous Windows, en cas de crash du système, l’état de la ram peut être collecté en vue de permettre une analyse ultérieure

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Quel type de fichier peut être désactiver?

A

Fichiers de vidage mémoire

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Que permet le fichier de mémoire virtuelle?

A

Fichier ou partition du disque dur servant à étendre la RAM où à la délester de ce qui est peu utilisé
Attention accès plus lent

18
Q

À quoi servent les fichiers d’hibernation?

A
  • fct de mise en veille prolongée
  • sert à redémarrer rapidement après la mise en veille prolongée
  • contient la RAM
19
Q

Quel logiciel permet d’analyser la mémoire en ligne de commande qui est capable de parser un dump en mémoire ou d’extraire certaines informations?

A

Volatility (interface graphique)

20
Q

Que ressort volatility?

A
  • type d’OS et version
  • liste les processus en cours d’exécution
  • affiche processus terminé
  • liste fichier en cours de traitement
  • liste et dump les ruches contenues dans la mémoire
  • localise les hash des mdp utilisateurs
  • capture d’écran
21
Q

Pk afficher les processus terminés ?

A

Puisque dump est instantané, cela permet d’avoir une idée de ce qui s’est passé avant l’acquisition de la mémoire

22
Q

Quel diff entre une reconstitution d’evt et une timeline?

A

Reconstitution des événements consiste à lister les evts survenus au cours d’un incident afin de comprendre comment il s’est produit

Timeline indique l’affichage d’une liste d’evt dans un ordre particulier

23
Q

Que permet la reconstitution d’evt?

A

L’analyse chronologique consiste à un enregistrement chronologique des evts afin d’établir une séquence d’evts

  • permet de comprendre ce qui s’est passé
  • le regroupement de différentes sources permet d’obtenir des résultats plus solides
24
Q

C’est quoi une super timeline?

A

Le disque complet est traité et analysé. Voire même les evts sont extraits de diverses sources

25
C’est quoi une micro/mini timeline?
Se concentre sur des fichiers/dossiers uniques, par exemple le registre Windows ou les journaux d’evts
26
Quels sont les étapes du flux de travail?
1. Collecte des artefacts 2. Combiner les sources (résultats plus solide) 3. Filtrage/mise en évidence (réduire le nbre d’evt) 4. L’affichage des résultats (grâce à des outil comme Excel ou timeline explorer)
27
Que consiste de collecter des artefact ?
Consiste à rassembler automatiquement des artefacts provenant de différentes sources (système de fichiers, système d’exploitation, base de registre, Journaux d’application)
28
Quels sont les différents type d’horodatage de la collecte des artefacts?
MACB timestamps : - M : heure de changement du contenu des données (dernière Modification) - A: heure du dernier Accès aux données - C: heure de dernière Changement de l’enregistrement $MFT - B: naissance (Birth) - heure de création
29
Lorsqu’on combine les sources, à quoi faire très attention?
À l’heure du système (ptt même quelque min de diff ou le changement d’heure non effectué)
30
Quel but du filtrage/ mise en évidence?
1. Déterminer approximativement quand l’écran s’est produit 2. Identifier les indicateurs initiaux: déterminer par où commencer 3. Rechercher à proximité dans la chronologie et rechercher d’autre indicateurs
31
Grâce à quel outil peut un créer un super timeline ? Et aussi des lignes de temps plus ciblée
Plaso/ Log2timeline Le prédécesseur de plaso etant log2timeline
32
33
34
Que peut fournir plaso/log2timeline?
- fourni des infos sur le contenu d’un fichier de stockage - extrait les evts des fichiers individuels - post-traitement des fichiers de stockage plaso. - combiner les fonctionnalités de log2timeline et de psort - exporter le contenue d’un fichier à partir d’une image ou d’une périphérique de stockage en fct de divers critères de filtrage
35
Que permet le post-traitment des fichiers de stockage plaso?
Permet de filtrer, de trier et d’exécuter des analyses automatiques sur le contenu des fichiers de stockage plaso.
36
Quel problème lorsqu’on exécute log2timeline?
Il faut s’assurer d’affecter suffisamment de ressources (cœurs, mémoire) sinon il sera très lent lors de la création de la ligne de temps
37
La création et l’analyse de (super)timeline peuvent prendre du temps mais elle constituent une étape essentielle pour obtenir quoi?
Une compréhension détaillée d’un incident
38
Il existe plusieur outils (open source) capable de générer des chronologies à partir d’une image disque, d’un fichier, d’un fichier journal etc….
Vrai
39
Les chronologies peuvent être fusionnées pour inclure quoi?
Encore plus d’info
40
Pk le filtrage est essentiel à la compréhension ?
Car une seule timeline peut contenir des millions d’entrées (Trouver le pt de départ)