| Fichier | synapse-lab-01.raw |
| SHA-256 | 8f1f0c94d35c70a7d0cad5087fcd353d062ed7078c6d4f2099fde41df90e2461 |
| Type | Linux ext4, volume "SYNAPSE_LAB", UUID 8cc7c565-e64c-435a-99f8-5fa8e1fc1e06 |
| Taille | 50 331 648 octets (48 Mio) |
| Dernier montage | 2026-08-15T12:09:50 UTC (acquisition de l'image) |
| Outils | sleuthkit 4.12.1 · fsstat · fls · istat · icat · strings |
L'équipe de sécurité a reçu une alerte relative à un accès inhabituel à des documents classifiés sur le poste de l'utilisateur alex. Une image disque brute de la partition home a été acquise pour analyse. L'objectif : reconstituer la séquence des actions, identifier les fichiers concernés et évaluer l'étendue de la potentielle exfiltration.
Classification : cette investigation concerne le Projet ORION, dont les données sont classées Confidentiel, usage interne uniquement. Tout accès non autorisé est documenté conformément à la politique de sécurité interne.
Après montage en lecture seule de l'image (mount -o ro,loop), la commande fls -r de Sleuth Kit révèle l'arborescence complète, y compris les entrées marquées * (supprimées mais non écrasées) :
fls -r synapse-lab-01.raw
d/d 13: home/alex
r/r 14: .bash_history
d/d 19: Documents/
r/r 20: confidential-clients.txt
r/r 21: meeting-notes.txt
r/r * 22: orion-report.pdf <- SUPPRIME
d/d 23: Downloads/
r/r * 24: orion-export.zip <- SUPPRIME
r/r * 25: orion-report.pdf <- SUPPRIME (copie)
d/d 28: var/log/
r/r 29: activity.log
Trois fichiers supprimés sont identifiés (inodes 22, 24, 25). Leurs blocs de données n'ont pas encore été réalloués : la récupération est possible.
| Fichier | Inode | Taille | Mtime (UTC) | Contenu |
|---|---|---|---|---|
| .bash_history | 14 | 169 o | 2026-06-18 06:12:03 | 5 commandes, inclut history -c |
| activity.log | 29 | 527 o | 2026-06-18 07:25:10 | 7 événements système horodatés |
| meeting-notes.txt | 21 | 48 o | 2026-06-18 07:27:00 | Référence USB "TRANSFER", rendez-vous 09:30 |
| confidential-clients.txt | 20 | 161 o | 2026-06-18 07:27:00 | Mentionne le Projet ORION et les clients concernés |
La commande icat extrait le contenu d'un inode directement depuis ses blocs de données, indépendamment de l'entrée de répertoire :
icat synapse-lab-01.raw 22 > orion-report.pdf # PDF original (Documents/) icat synapse-lab-01.raw 24 > orion-export.zip # archive créée pour export icat synapse-lab-01.raw 25 > orion-report-copy.pdf # PDF copié (Downloads/)
| Fichier récupéré | SHA-256 | Inode supprimé à (UTC) |
|---|---|---|
| orion-report.pdf | 58e5e670dd1310ce5894ea53b8511bb0aeaf6149… | 2026-06-18 07:18:33 |
| orion-export.zip | efcf223d1b05b77f5c3e525c80e64109e25394f0… | 2026-06-18 07:19:10 |
| orion-report-copy.pdf | 58e5e670dd1310ce5894ea53b8511bb0aeaf6149… | 2026-06-18 07:19:40 |
Les deux PDF partagent le même SHA-256 : ce sont des copies identiques d'un seul document. Le ZIP contient lui-même ce PDF. Cela confirme qu'un seul document source a circulé, empaqueté et supprimé en séquence.
L'extraction du texte du PDF récupéré via strings révèle :
SYNAPSE LAB - PROJECT ORION - CONFIDENTIAL
Le document est un rapport classifié du Projet ORION. Croisé avec confidential-clients.txt, ce projet implique les clients Northwind, Contoso et Fabrikam.
L'horodatage des événements est recoupé entre trois sources indépendantes : le journal système (activity.log), les timestamps d'inode (access / modify / delete via istat), et le contenu de .bash_history. Tous les horaires ci-dessous sont en heure locale CEST (UTC+2).
orion-report.pdf activity.log + istat atimeInode 22, atime confirmé à 07:03:14 UTC. Le document est lu avant toute action.~/Downloads/ .bash_historycp ~/Documents/orion-report.pdf ~/Downloads/, ordre reconstruit depuis bash_history.orion-export.zip activity.log + istat atimezip ~/Downloads/orion-export.zip ~/Downloads/orion-report.pdf, inode 24 atime confirmé.orion-report.pdf depuis Documents/ activity.log + istat deletePremière tentative d'effacement des traces. Inode 22 marqué Not Allocated, blocs non réalloués, récupéré intégralement.Downloads/ istat delete inodes 24 et 2537 secondes pour supprimer les deux fichiers. Les trois suppressions sont séquentielles, comportement délibéré et non accidentel.history -c activity.logOPSEC fail #1. history -c vide le buffer en mémoire, mais le fichier .bash_history sur disque est conservé intact. La totalité des commandes y est lisible.meeting-notes.txt istat mtimeConsulté ou modifié 2 minutes avant le rendez-vous noté à 09:30. Contenu : "USB label TRANSFER; meeting at 09:30."ls -la ~/Documents cp ~/Documents/orion-report.pdf ~/Downloads/ zip ~/Downloads/orion-export.zip ~/Downloads/orion-report.pdf rm ~/Documents/orion-report.pdf history -c
Le fichier .bash_history retrace fidèlement les opérations : listage, copie, compression, suppression, tentative d'effacement. Malgré l'exécution de history -c, le fichier sur disque est intact. Bash écrit .bash_history à la fermeture de la session ; history -c ne vide que le buffer mémoire de la session en cours. Pour effacer le fichier, il aurait fallu exécuter cat /dev/null > ~/.bash_history ou rm ~/.bash_history.
Anomalie de timestamp : le mtime de .bash_history est 2026-06-18 06:12:03 UTC, identique à l'heure de connexion. Cela correspond à la lecture du fichier par Bash au démarrage de la session, non à son écriture. Les commandes présentes datent pourtant d'après 09:03. Le fichier a donc été écrit lors d'une session antérieure, ou le mtime a été manipulé via touch.
Reminder: USB label TRANSFER; meeting at 09:30.
Ce fichier établit que l'utilisation de la clé USB était planifiée avant l'incident. Le label "TRANSFER" est référencé explicitement comme un pense-bête, ce qui écarte l'hypothèse d'un acte impulsif. La note a été consultée à 09:27, soit 3 minutes après la déconnexion de la clé et 3 minutes avant le rendez-vous à 09:30.
2026-06-18T08:12:03+02:00 login user=alex source=console 2026-06-18T09:03:14+02:00 file_open path=/home/alex/Documents/orion-report.pdf 2026-06-18T09:06:41+02:00 usb_device action=connected label=TRANSFER serial=SN-LAB-042 2026-06-18T09:11:08+02:00 archive_created path=/home/alex/Downloads/orion-export.zip 2026-06-18T09:18:33+02:00 delete path=/home/alex/Documents/orion-report.pdf 2026-06-18T09:20:02+02:00 shell command="history -c" 2026-06-18T09:24:55+02:00 usb_device action=disconnected label=TRANSFER serial=SN-LAB-042
Le journal a capturé l'intégralité de la séquence, y compris la tentative de couverture (history -c). Contrairement au bash_history, ce log n'a pas été modifié par l'utilisateur : il ne se trouve pas dans son répertoire home et nécessiterait des privilèges root pour être altéré.
Vide le buffer mémoire uniquement. Le fichier .bash_history sur disque reste intact et lisible.
Sur Linux, rm dissocie l'inode du répertoire mais ne détruit pas les blocs de données. icat permet une récupération intégrale.
L'auteur n'a pas ciblé le journal système, qui capture tous les événements, y compris la connexion USB et la commande d'effacement elle-même.
Le fichier meeting-notes.txt référençant le label USB et le rendez-vous n'a pas été supprimé.
| Catégorie | Indicateur | Source |
|---|---|---|
| Compte | alex, accès console local | activity.log · bash_history |
| Document exfiltré | orion-report.pdf, "PROJECT ORION, CONFIDENTIAL" | inode 22 (récupéré) |
| Hash du document | 58e5e670dd1310ce5894ea53b8511bb0aeaf6149… | inodes 22 et 25, identiques |
| Vecteur d'exfiltration | USB, label TRANSFER, serial SN-LAB-042 | activity.log · meeting-notes.txt |
| Archive d'export | orion-export.zip (hash efcf223d…) | inode 24 (récupéré) |
| Clients impactés | Northwind · Contoso · Fabrikam | confidential-clients.txt |
| Rendez-vous suspect | 2026-06-18 · 09:30, référencé dans meeting-notes.txt | Possible remise physique des données |
| Couverture des traces | history -c · rm sur 3 fichiers | activity.log · istat delete times |
audit.rules) avec surveillance des opérations sur fichiers sensibles.usbguard ou l'équivalent GPO Windows).L'investigation établit, avec un niveau de confiance élevé, qu'un document confidentiel du Projet ORION a été intentionnellement exfiltré via clé USB par l'utilisateur alex, le 18 juin 2026 entre 09:03 et 09:24 CEST.
La séquence, ouverture du fichier, connexion USB pré-labellisée, création d'archive, suppression en cascade, effacement de l'historique, rendez-vous six minutes plus tard, caractérise un acte prémédité.
Malgré trois tentatives de couverture des traces, l'artefact du journal système, la résilience des inodes ext4 et la persistance de .bash_history ont permis la reconstruction intégrale de la chaîne d'événements. Les fichiers supprimés ont été intégralement récupérés.
Environnement entièrement fictif, à usage éducatif uniquement.
A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.