Analyse de la MFT avec KAPE et MFTECmd dans le cadre de l’investigation numérique
La Master File Table (MFT) est un élément central du système de fichiers NTFS, répertoriant chaque fichier et dossier d’un volume, y compris ceux qui ont été supprimés. Elle est considérée, après le journal USN, comme l’un des artefacts incontournables en investigation numérique. Cet article explore le contenu de la MFT, la méthode d’extraction du fichier $MFT d’une machine Windows en fonctionnement à l’aide de KAPE, et son analyse via MFTECmd pour identifier d’éventuels outils malveillants.
Cet article constitue la onzième partie d’une série consacrée au forensic Windows, faisant suite à une précédente analyse du journal USN.
La MFT, cœur du système de fichiers NTFS
La MFT, ou $MFT, est un fichier système situé à la racine de chaque volume NTFS. Elle est invisible dans l’Explorateur de fichiers, se présentant sous forme de table avec des enregistrements de taille fixe, généralement de 1 024 octets sous Windows. Chaque enregistrement, débutant par la signature FILE, contient des informations essentielles telles que le nom, la taille, les attributs, les horodatages, et les données de gestion par NTFS.
Structure de la MFT
Malgré la suppression d’un fichier, son enregistrement peut persister dans la MFT jusqu’à sa réutilisation par NTFS, permettant ainsi la récupération d’informations sur des fichiers invisibles dans le système.
Collecte du fichier $MFT
Pour analyser la MFT avec MFTECmd, il est nécessaire de collecter le fichier $MFT. Étant protégé, une simple copie n’est généralement pas réalisable sur un système Windows en fonctionnement. Des outils comme RawCopy et KAPE permettent cette opération. Cet article se concentre sur KAPE (Kroll Artifact Parser and Extractor), développé par Eric Zimmerman.
Après avoir téléchargé KAPE, il faut l’extraire dans un dossier. L’interface graphique gkape.exe doit être lancée avec des privilèges administratifs. Une fois l’outil ouvert, il convient de sélectionner l’option « Use Target Options », d’indiquer la racine du volume à analyser, de spécifier le répertoire de destination pour les artefacts, puis de rechercher et sélectionner la cible MFT avant de cliquer sur « Execute » pour démarrer l’extraction.
Le fichier $MFT sera alors disponible dans le répertoire de destination, recréant ainsi l’arborescence d’origine.
Analyse du fichier $MFT avec MFTECmd
Pour convertir le contenu de la MFT en un fichier CSV, on utilise MFTECmd, également développé par Eric Zimmerman. Après avoir ouvert une invite de commandes et navigué jusqu’au dossier contenant l’outil, la commande suivante doit être exécutée :
MFTECmd.exe -f « C:\Collecte\C\$MFT » –csv « C:\Collecte\Rapport »
Cette commande génère un rapport CSV contenant des informations telles que le numéro d’entrée MFT, le nom du fichier, son chemin, son extension, sa taille, son état (actif ou supprimé), ainsi que divers horodatages.
Conclusion
La MFT constitue un artefact riche en informations concernant les fichiers et dossiers présents sur un volume NTFS. Son analyse permet de retrouver des traces de fichiers supprimés, révélant potentiellement des outils ou documents pertinents pour l’investigation. Les résultats doivent être corrélés avec d’autres artefacts, comme le journal USN, pour établir une chronologie précise.
Source : IT-Connect.

