Week 10: RAM + Analyse Temporelle Flashcards

(23 cards)

1
Q

Quelles sont les quatre étapes du processus d’investigation numérique selon le NIST ?

A
  1. Collection : Rassembler les données pertinentes.
  2. Examination : Examiner les données pour extraire les informations utiles.
  3. Analysis : Interpréter les données pour former des conclusions.
  4. Reporting : Documenter les résultats de l’analyse.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Pourquoi l’analyse de la RAM est-elle cruciale en criminalistique numérique ?

A

La RAM contient des données volatiles essentielles (processus en cours, mots de passe, fichiers ouverts) qui disparaissent à l’extinction de l’appareil, mais peuvent révéler des activités malveillantes ou des preuves critiques.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Comparez les temps d’accès de la RAM, des HDD et des SSD.

A
  1. RAM : ~100 ns (0.1 µs).
  2. HDD : ~5-10 ms (5000-10000 µs).
  3. SSD : ~0.1 ms (100 µs).
    La RAM est nettement plus rapide et sert de tampon pour le CPU.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Quels types de données peuvent être trouvés dans la RAM ?

A
  • Processus en cours (programmes, malwares).
  • Mots de passe et données de connexion.
  • Fichiers ouverts et base de registre.
  • Presse-papier et sessions web actives.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Qu’est-ce qu’un dump mémoire et comment est-il créé ?

A

Un instantané de la RAM sauvegardé dans un fichier, généré via des outils comme FTK Imager ou en ligne de commande (ex: pmem). Attention : un dump de 64 Go de RAM produit un fichier de 64 Go.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Citez deux outils pour dumper la mémoire et leurs avantages.

A
  • FTK Imager (GUI) : Facile à utiliser.
  • Pmem (CLI) : Léger et scriptable.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Comment Magnet RAM Capture fonctionne-t-il ?

A

Il capture la mémoire système sans installation, avec options pour segmenter le dump et choisir l’emplacement de sauvegarde.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Où Windows stocke-t-il les dumps de crash mémoire ?

A

Dans C:\Windows\Memory.dmp. Peut être désactivé via les paramètres système.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Où se trouve le fichier de pagination sous Windows et macOS ?

A
  • Windows : C:\pagefile.sys.
  • macOS : /private/var/vm/swapfile.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Quel fichier contient la RAM lors de l’hibernation sous Windows ?

A

C:\hiberfile.sys. Sous macOS : /private/var/vm/sleepimage.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Qu’est-ce qu’une “super timeline” ?

A

Une chronologie agrégée d’événements provenant de multiples sources (disque, RAM, logs) pour reconstituer un incident.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Pourquoi regrouper plusieurs sources dans une timeline ?

A

Pour croiser les données (ex: horodatages de fichiers + connexions USB) et valider des hypothèses.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Distinguez “micro-timeline” et “super timeline”.

A
  • Micro : Ciblée (ex: un seul registre)
  • Super : Complète (tous les artefacts d’un système).
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Quelles sont les étapes pour créer une timeline ?

A
  • Collecte d’artefacts.
  • Combinaison des sources.
  • Filtrage.
  • Visualisation (ex: avec Timeline Explorer).
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Quelles sources peuvent être utilisées pour une timeline ?

A

Fichiers système, registres, logs d’applications, dumps mémoire, etc.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Que signifient les timestamps MACB ?

A
  • M : Dernière modification.
  • A : Dernier accès.
  • C : Changement de métadonnées.
  • B : Création (“birth”).
17
Q

Pourquoi inclure un dump mémoire dans une timeline ?

A

Pour capturer des données volatiles (ex: processus malveillants) absentes des disques.

18
Q

Comment réduire une timeline volumineuse ?

A

En ciblant une plage horaire ou des événements spécifiques (ex: autour d’un crash).

19
Q

Quel est l’avantage du template Excel colorisé pour les timelines ?

A

Il met en évidence les événements critiques (ex: modifications de fichiers) via un code couleur.

20
Q

Comment Timeline Explorer améliore-t-il l’analyse ?

A

Outil interactif pour filtrer, trier et explorer les événements avec des visualisations avancées.

21
Q

Qu’est-ce que Timesketch ?

A

Un outil collaboratif open source pour analyser des timelines sur un serveur, idéal pour les enquêtes en équipe.

22
Q

Quel est le rôle de Plaso dans la création de timelines ?

A

Automatiser l’agrégation d’événements horodatés à partir de multiples sources (disques, logs, etc.).

23
Q

Pourquoi utiliser Plaso plutôt que des outils Perl anciens ?

A

Plaso (Python) est moderne, activement maintenu, et supporte plus de formats de données.