Analyse du Journal USN sous NTFS : Reconstituer les Actions avec MFTECmd
Le journal USN (Update Sequence Number) conserve la trace des fichiers créés, modifiés, renommés, déplacés ou supprimés sur un volume NTFS, y compris lorsque ces fichiers n’existent plus sur le disque. Cet outil est essentiel lors des enquêtes numériques, permettant de retrouver des fichiers effacés, tels que des scripts PowerShell ou des archives temporaires.
Comprendre le Système de Fichiers NTFS
Le système de fichiers NTFS (New Technology File System) est le standard sur les systèmes Windows modernes. Il utilise plusieurs fichiers de métadonnées, dont deux principaux en forensic :
- $MFT (Master File Table) : référence les fichiers et dossiers présents ou ayant été présents sur le volume.
- $UsnJrnl : enregistre l’historique des modifications apportées à ces éléments.
Ces artefacts sont complémentaires, la MFT fournissant des métadonnées et l’USN Journal enregistrant les événements affectant ces fichiers.
Qu’est-ce que le Journal USN ?
Le journal USN est maintenu par NTFS pour enregistrer les modifications sur les fichiers et dossiers d’un volume. Il se trouve dans le fichier système $Extend\$UsnJrnl, et ses enregistrements sont stockés dans le flux de données alternatif $J. Les principales opérations enregistrées incluent :
- Création d’un fichier ou d’un dossier
- Modification de son contenu
- Renommage
- Déplacement
- Suppression
- Modification des attributs ou permissions
Chaque enregistrement reçoit un numéro USN pour le positionner dans la séquence des modifications.
Analyser le Journal USN avec MFTECmd
Pour analyser le journal USN, l’outil MFTECmd, développé par Eric Zimmerman, est utilisé. Il peut analyser divers artefacts NTFS, y compris la MFT et le journal USN. Après avoir téléchargé et extrait MFTECmd, une commande permet d’analyser le journal :
bashMFTECmd.exe -f « C:\$Extend\$UsnJrnl:$J » –csv « C:\Sortie »
Cette commande génère un fichier CSV dans le répertoire spécifié, qui peut être ouvert avec un tableur ou un éditeur CSV.
Lecture des Résultats
Le rapport généré révèle les actions effectuées sur les fichiers, comme la création, le renommage, le déplacement et la suppression. La colonne UpdateReasons identifie la nature de chaque événement, avec des valeurs telles que :
FILE_CREATE: création d’un fichier ou dossierFILE_DELETE: suppression du fichier ou dossier
Recherche de Fichiers Suspects
À l’aide d’un tableur, il est possible de filtrer les événements pour ne conserver que ceux d’intérêt pour l’investigation. La recherche peut cibler des extensions spécifiques comme .exe, .dll, ou .ps1, ainsi que des noms de fichiers ou des périodes précises.
Conclusion
Le journal USN est un artefact clé pour analyser les modifications sur un volume NTFS. Bien qu’il permette de retracer les actions sur des fichiers, il ne fournit pas de contenu exact ni ne prouve l’exécution. Son analyse doit être corrélée avec d’autres artefacts pour une compréhension complète des événements.
Source : IT-Connect

