Académique Documents
Professionnel Documents
Culture Documents
Configuration
La fenêtre Gestion de la base de données de hachage vous permet de définir et de mettre à jour les informations de votre base de données
de hachage. Les bases de données de hachage sont utilisées pour identifier les fichiers « connus ».
Les bons fichiers connus sont ceux qui peuvent être ignorés en toute sécurité. Cet ensemble de fichiers comprend fréquemment des
fichiers de système d'exploitation et d'application standard. Ignorer ces fichiers sans intérêt pour l’enquêteur peut réduire
considérablement le temps d’analyse des images.
Les fichiers connus mauvais (également appelés notables) sont ceux qui devraient attirer l’attention. Cet ensemble varie en fonction du
type d’enquête, mais les exemples courants incluent les images de contrebande et les logiciels malveillants.
NIST NSRL
Autopsy can use the NIST NSRL to detect 'known files'. The NSRL contains hashes of 'known files' that may be good or bad depending on
your perspective and investigation type. For example, the existence of a piece of financial software may be interesting to your investigation
and that software could be in the NSRL. Therefore, Autopsy treats files that are found in the NSRL as simply 'known' and does not specify
good or bad. Ingest modules have the option of ignoring files that were found in the NSRL.
To use the NSRL, you may download a pre-made index from http://sourceforge.net/projects/autopsy/files/NSRL. Download the NSRL-XYZm-
autopsy.zip (where 'XYZ' is the version number. As of this writing, it is 247) and unzip the file. Use the "Tools", "Options" menu and select the
"Hash Database" tab. Click "Import Database" and browse to the location of the unzipped NSRL file. You can change the Hash Set Name if
desired. Select the type of database desired, choosing "Send ingest inbox message for each hit" if desired, and then click "OK".
https://sleuthkit.org/autopsy/docs/user-docs/4.3/hash_db_page.html 1/4
20/11/2023 19:33 Autopsy User Documentation: Hash Database Lookup Module
https://sleuthkit.org/autopsy/docs/user-docs/4.3/hash_db_page.html 2/4
20/11/2023 19:33 Autopsy User Documentation: Hash Database Lookup Module
https://sleuthkit.org/autopsy/docs/user-docs/4.3/hash_db_page.html 3/4
20/11/2023 19:33 Autopsy User Documentation: Hash Database Lookup Module
Seeing Results
Results show up in the tree as "Hashset Hits", grouped by the name of the hash set.
https://sleuthkit.org/autopsy/docs/user-docs/4.3/hash_db_page.html 4/4