Académique Documents
Professionnel Documents
Culture Documents
SFC1040-04 - Expertise Ordinateur
SFC1040-04 - Expertise Ordinateur
Clientèle principale
Bureautique / Gaming
Particularités
Cortana
Chiffrement
BitLocker
SFC1040 – Cybersécurité et forensique numérique
3
©Maxime Bérubé
Principaux systèmes d'exploitation
Microsoft Windows
Bitlocker
Windows Ultimate / Entreprise / Pro / Education
Détection
Origine
Steve Jobs (1984)
Clientèle principale
Graphisme / Multimédia
Particularités
Siri
Chiffrement
FileVault
SFC1040 – Cybersécurité et forensique numérique
5
©Maxime Bérubé
Principaux systèmes d'exploitation
Apple MacOS
FileVault
Mac OS X 10.3 (Panther) et suivants
Clientèle principale
Développeurs / Serveurs
Particularités:
Open source / Nombreuses
déclinaisons
Chiffrement
LUKS SFC1040 – Cybersécurité et forensique numérique
7
©Maxime Bérubé
Principaux systèmes d'exploitation
Unix / Linux
$ lsblk –fs
$ cryptsetup luksDump /dev/sda1
Fenêtre
d’application
Menu
Démarrer
Barre de
tâches
Zone de
Cortana notifications
Durée de vie
Tête de 3-5 ans
lecture/écriture
Coût par To
30$
SFC1040 – Cybersécurité et forensique numérique
10
©Maxime Bérubé
Périphériques de stockage
Disque électronique / Solid-state Drive (SSD)
Commercialisation
1991
Avantages / inconvénients
Résistant aux chocs et vibrations
Grande performance
Compatible SATA
Durée de vie
5-10 ans
Coût par To
65$
SFC1040 – Cybersécurité et forensique numérique
11
©Maxime Bérubé
Périphériques de stockage
Disque électronique NVMe / Non-Volatile Memory Solid-state Drive (NVMe SSD)
Commercialisation
2013
Avantages / inconvénients
Résistant aux chocs et vibrations
Très grande performance
Compact
Durée de vie
5-10 ans
Coût par To
80$
SFC1040 – Cybersécurité et forensique numérique
12
©Maxime Bérubé
• Principaux systèmes et périphériques de
stockage
Source: https://ici.radio-canada.ca/nouvelle/1939393/enquete-delais-upac-frederick-gaudreau
SFC1040 – Cybersécurité et forensique numérique
14
©Maxime Bérubé
Enjeux actuels sur l’expertise d’ordinateur
Volatilité des données
Données volatiles
Mémoire vive, cache, virtuelle, etc.
Disques durs
Données non-volatiles
SFC1040 – Cybersécurité et forensique numérique
15
©Maxime Bérubé
Enjeux actuels sur l’expertise d’ordinateur
Données infonuagiques (cloud)
❑ Multiples utilisateurs
simultanés
o Evidence – Pour choisir les différents items à examiner o Keyword lists – Pour ajouter des mots-clés pré-déterminés
o Artifacts – Catégories de données décodées (voir panneau de o Skin tone – Filtrer selon un % de couleur de peau
gauche) ▪ Mettre Skin Tone 75-100%
o Content types – Différentes familles de données ▪ Catégorie “Media”
o Date and time – Pour cibler une plage de données ▪ Affichage “Thumbnail view”
o Tags and comments – Toutes les étiquettes définies pour les ▪ Constater tous les faux positifs
éléments pertinents sélectionnés, de même que les étiquettes ▪ “Clear filters” + Revenir à “Column view”
créées automatiquement par le logiciel avec la reconnaissance
d’images
SFC1040 – Cybersécurité et forensique numérique
24
©Maxime Bérubé
Logiciels d’expertise et rôle de l’enquêteur
Magnet Axiom Portable Case
o Recherche “Town”
o En mode “Column view” => 89 résultats dispersés
ATTENTION
dans différentes familles de données
o En mode “Thumbnail view” => 20 résultats dans L’identification de mots dans les images est possible grâce
MÉDIA à une fonction de reconnaissance de caractères (OCR), à
condition qu’elle ait été préalablement activée lors de la
o Rechercher “Hall” préparation du logiciel de triage.
o En mode “Thumbnail view => 10 résultats dans MÉDIA
o Les résultats correspondent à la combinaison des
Si vous prévoyez que cette fonction pourrait vous être utile,
mots-clés “Town” et “Hall”, puisque vous n’avez pas
effacé le filtre précédent (les mots-clés mieux vaut en aviser le module technologique lors de la
s’additionnent (logique “AND”)) SFC1040 – Cybersécurité et forensique numérique demande d’assistance
26
©Maxime Bérubé
Logiciels d’expertise et rôle de l’enquêteur
Magnet Axiom Portable Case
❑ Fonction d’étiquetage
o Sélection multiple
o Avec “CTRL” (sélection ou désélection un à un)
o Avec “SHIFT” (sélection ou désélection multiple)
ATTENTION
o Ajouter un signet pour une image
o Clic droit + Add / remove tag La classification intelligente des images est possible grâce
à une fonction d’intelligence artificielle, à condition qu’elle
o Ajouter un signet pour les 2 images ait été préalablement activée lors de la préparation du
logiciel de triage.
o Constater l’étiquette “Possible screen capture”
Si vous prévoyez que cette fonction pourrait vous être utile,
mieux vaut en aviser le module technologique lors de la
28
SFC1040 – Cybersécurité et forensique numérique demande d’assistance
©Maxime Bérubé
Logiciels d’expertise et rôle de l’enquêteur
Magnet Axiom Portable Case
Les données et le scénario fictif utilisés dans le cadre de cet exercice sont une gracieuseté de Digital Corpora, soutenu par
le AWS Open Data Sponsorship Program : https://digitalcorpora.org/corpora/scenarios/2018-lone-wolf-scenario/
SFC1040 – Cybersécurité et forensique numérique
30
©Maxime Bérubé
Prochain cours …
Expertise d’appareil mobile
• Fukami, A., Stoykova, R. et Geradts, Z. (2021). A new model for forensic
data extraction from encrypted mobile devices. Forensic Science
International: Digital Investigation, 38.