Synapse Consulting
Home SynapseRM / TPRM Services Pricing About BlogCareersLabsContact
EN · FR
Test access Book a demo
DFIR · Challenge #02

Reconstruire l'incident : forensic disque, timeline et carving

Un poste a été imagé après un vol de données présumé. Analysez l'image ext4 comme le ferait un analyste DFIR : préservez-la, construisez une timeline défendable, récupérez ce qui a été supprimé, et séparez ce que la preuve montre de ce qu'elle laisse seulement supposer.

Intermédiaire · ~90 min · The Sleuth Kit · foremost · exiftool · VM isolée

Récupérer la preuve

Téléchargez l'image ci-dessous. L'archive ne pèse que 51 Ko mais se décompresse en une image ext4 de 48 Mo (surtout de l'espace vide, d'où la forte compression). Vérifiez son SHA-256 avant de commencer, et ne travaillez jamais que sur une copie, en VM isolée.

synapse-lab-01.raw · SHA-256 : 8f1f0c94d35c70a7d0cad5087fcd353d062ed7078c6d4f2099fde41df90e2461

Le scénario

Le 18 juin 2026, une alerte interne signale qu'un rapport confidentiel, nom de code ORION, aurait quitté l'entreprise. Un poste est saisi et imagé sur place. Le collaborateur aurait préparé une archive, connecté un support USB, puis tenté d'effacer ses traces en supprimant des fichiers et en vidant son historique shell.

Vous recevez un seul artefact : une image disque brute. Tout ce que vous affirmez doit en découler, et vous devez être aussi rigoureux sur ce qu'elle ne prouve pas.

Votre mission : établir une chronologie défendable, récupérer les documents supprimés, et expliquer ce que les artefacts permettent, ou ne permettent pas, d'affirmer.

Préparer un poste d'analyse propre

Le forensic commence avant la première commande. N'ouvrez jamais l'original en écriture, et consignez chaque action pour que votre travail soit reproductible par un tiers. Utilisez une VM jetable, Ubuntu ou une distribution forensic, sans accès réseau.

sudo apt update
sudo apt install sleuthkit foremost libimage-exiftool-perl
mkdir -p ~/synapse-lab/{evidence,work,output}
unzip synapse-lab-01.zip -d ~/synapse-lab/evidence
chmod 444 ~/synapse-lab/evidence/synapse-lab-01.raw   # lecture seule : on protege l'original
cd ~/synapse-lab/work

Règle de preuve : consignez la source, l'heure de réception, le hash initial, chaque action, et le hash final. Si un hash change, votre preuve est compromise.

Analyser l'image, étape par étape

The Sleuth Kit fournit tout ce qu'il faut sur une image brute : identifier le système de fichiers, inventorier les entrées actives et supprimées, construire une timeline, puis extraire les fichiers par inode.

Étape 01

Préserver

Calculez l'empreinte de l'image avant toute autre action. Cette valeur ancre votre chaîne de preuve.

sha256sum synapse-lab-01.raw
Étape 02

Identifier

Confirmez ce que vous manipulez, et lisez le label de volume et les métadonnées du superbloc.

file synapse-lab-01.raw
fsstat synapse-lab-01.raw | less
Étape 03

Inventorier

Listez chaque entrée, puis relistez en incluant les supprimées. Les inodes supprimés, c'est là que se joue l'affaire.

fls -r -p synapse-lab-01.raw
fls -r -d -p synapse-lab-01.raw
Étape 04

Construire la timeline

Transformez les timestamps du système de fichiers en une chronologie CSV. mactime normalise les temps MAC en une vue triable unique.

fls -r -m / synapse-lab-01.raw > bodyfile.txt
mactime -b bodyfile.txt -z Europe/Brussels -d > timeline.csv
Étape 05

Cibler la fenêtre

Filtrez la timeline sur le jour de l'incident et les mots-clés qui comptent.

grep '2026-06-18' timeline.csv
grep -Ei 'orion|transfer|zip|history' timeline.csv
Étape 06

Récupérer par métadonnées

Quand l'inode pointe encore vers les données, icat restitue le fichier original exact avec son contexte. Remplacez INODE par la valeur trouvée à l'étape 3.

icat synapse-lab-01.raw INODE > recovered-orion.pdf
file recovered-orion.pdf
sha256sum recovered-orion.pdf
Étape 07

Carver ce que les métadonnées ont perdu

Pour les entrées dont les métadonnées ont disparu, carvez par signature directement dans les blocs bruts.

foremost -i synapse-lab-01.raw -o carving-output
find carving-output -type f -exec file {} \;
Étape 08

Corréler et conclure

Recoupez fichiers récupérés, historique shell et timestamps. tsk_recover extrait en masse les fichiers alloués pour grep sur l'ensemble.

mkdir extraction
tsk_recover synapse-lab-01.raw extraction
grep -REin 'ORION|TRANSFER|history -c' extraction/ carving-output/

Récupération par métadonnées vs carving

fls + icat

Exploite l'entrée du système de fichiers. Quand l'inode est intact, on conserve le nom d'origine, le numéro d'inode et le contexte : le fichier récupéré est fiable.

foremost (carving)

Balaie les blocs bruts à la recherche de signatures connues. On récupère le contenu même sans entrée de système de fichiers, mais le nom et le chemin d'origine sont généralement perdus, et un fichier fragmenté peut revenir incomplet.

Un fichier fragmenté peut être récupéré incomplet. Et une signature trouvée ne prouve pas que le fichier a été ouvert, écrit sur le support USB, ou exfiltré. Énoncez la limite, ne la balayez pas.

Votre livrable

  1. Quel est le SHA-256 de l'image ?
  2. Quel système de fichiers et quel label de volume identifiez-vous ?
  3. Quels fichiers ont été supprimés, et quels sont leurs inodes ?
  4. À quelle heure le support USB a-t-il été connecté ?
  5. À quelle heure l'archive a-t-elle été créée ?
  6. Quel document confidentiel pouvez-vous récupérer, et par quelle méthode ?
  7. Quelle différence observez-vous entre la récupération par icat et le carving ?
  8. Rédigez une courte conclusion qui sépare clairement les faits des hypothèses.

Corrigé guidé

Afficher les éléments de réponse
  • Volume ext4, label SYNAPSE_LAB.
  • Fenêtre d'activité principale : 18 juin 2026, environ 09:03 à 09:25 CEST.
  • Support USB TRANSFER monté : 09:06:41 à 09:24:55.
  • orion-export.zip créé à 09:11:08.
  • Le rapport PDF ORION et l'archive ZIP ont été supprimés.
  • history -c journalisée à 09:20:02 (tentative d'effacement des traces).

Conclusion prudente : les éléments soutiennent l'hypothèse d'une copie en préparation, mais ne prouvent pas à eux seuls que l'archive a été écrite sur le support USB ou transmise hors de l'entreprise.

Un rapport reproductible

Quels que soient vos outils, le compte rendu suit les mêmes six temps. Gardez les faits et l'interprétation dans des sections séparées.

1. Mandat

Question posée et périmètre.

2. Intégrité

Source, chaîne de garde et hashes.

3. Méthode

Outils, versions et commandes.

4. Constatations

Timeline et preuves récupérées.

5. Limites

Manques, ambiguïtés, ce qui fait défaut.

6. Conclusion

Les faits, puis les hypothèses, séparés.

Pour aller plus loin

Ce lab reproduit les premières heures d'une vraie investigation interne : préserver, timeline, récupérer, et rester discipliné sur l'écart entre ce qu'un artefact montre et ce qu'il prouve. Deux fichiers peuvent sembler identiques et raconter des histoires différentes selon leur origine, un inode actif ou un fragment carvé.

Pour creuser :

Environnement entièrement fictif, à usage éducatif uniquement. Travaillez en VM isolée.

Synapse Consulting

A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.

PLATFORM
SynapseRM / TPRM Pricing Test accessPresentation (PDF)
SERVICES
Governance Operational Training
COMPANY
About Contact Blog Labs Careers Privacy & cookies
Brussels, Belgium