Dans une investigation DFIR, le disque raconte une partie de l’histoire. La mémoire vive en raconte souvent la plus décisive. Pourtant, trop d’incidents commencent encore par un redémarrage « pour voir si ça repart ».
Ce que contient réellement la mémoire
Une acquisition mémoire correctement réalisée peut révéler :
- processus malveillants non persistés sur disque
- injections et modules chargés en RAM
- credentials, tokens et secrets en clair
- connexions réseau actives au moment de l’incident
- configurations runtime de malware fileless
Autrement dit : ce que l’attaquant s’efforce de ne pas laisser durablement sur le système.
Pourquoi les preuves volatiles disparaissent vite
Elles sont détruites ou dégradées par :
- un arrêt / redémarrage de la machine
- une hibernation mal gérée
- certaines actions de remédiation trop précoces
- le simple écoulement du temps sous charge mémoire
Chaque minute compte. Plus vous attendez, plus le signal utile se dilue.
Ordre de collecte recommandé
Sur un poste ou serveur critique, privilégiez cet ordre :
- Notes de contexte (qui a découvert quoi, quelles actions ont déjà été faites)
- Capture mémoire (si techniquement possible et justifiée)
- Collecte des artefacts volatils complémentaires (réseau, process list, handles)
- Acquisition disque / image / triage forensique
- Remédiation contrôlée
Cet ordre n’est pas dogmatique : il dépend du risque métier. Si une machine chiffre activement la production, contenir peut passer avant une acquisition idéale. Mais la décision doit être consciente, pas improvisée.
Chaîne de custody : le détail qui change tout
Une preuve techniquement riche mais mal documentée perd de sa valeur, surtout en contexte contentieux, assurantiel ou réglementaire. Documentez :
- date/heure (UTC) de chaque collecte
- outil et version utilisés
- hash des fichiers d’acquisition
- opérateur et témoin le cas échéant
- support de stockage et transfert
Erreurs fréquentes
- Éteindre pour « figer » la machine (effet inverse sur la RAM)
- Lancer un antivirus full scan destructeur avant collecte
- Copier des artefacts sans intégrité ni journalisation
- Travailler directement sur l’original au lieu d’une copie
Conclusion
La préservation des preuves volatiles n’est pas un luxe d’expert : c’est un levier de vérité. Elle permet de comprendre le mode opératoire réel, d’identifier des accès encore actifs et d’éviter une remédiation incomplète. Formez vos équipes à cette discipline avant le prochain incident — pas pendant.
Retour au blog