Analyse de la Corbeille Windows avec RBCmd pour l’expertise numérique forensic

Forensic Windows : analyser la Corbeille avec RBCmd

La Corbeille de Windows : Un Outil Clé en Investigation Numérique

La Corbeille, ou Recycle Bin, est une fonctionnalité intégrée à Microsoft Windows qui permet de conserver temporairement les fichiers supprimés par un utilisateur. Plutôt que d’effacer immédiatement un élément, Windows le déplace dans un emplacement spécifique afin de permettre sa restauration. Cet article explore la valeur forensique de cet outil.

En investigation numérique, la Corbeille représente un artefact crucial. Elle permet d’établir qu’un utilisateur a supprimé un fichier, d’identifier son emplacement d’origine, sa taille, ainsi que la date et l’heure exactes de sa suppression. Cependant,

Dans cette analyse, nous examinerons le fonctionnement interne de la Corbeille, notamment le dossier $Recycle.Bin et les fichiers $I et $R. Nous aborderons également l’utilisation de l’outil RBCmd d’Eric Zimmerman pour analyser son contenu.

Fonctionnement de la Corbeille de Windows

Lorsqu’un fichier est supprimé, Windows ne l’efface pas immédiatement. Il est déplacé dans le dossier système caché $Recycle.Bin, présent à la racine de chaque partition. Ce dossier contient un sous-dossier pour chaque utilisateur, identifié par son SID (Security Identifier). Chaque utilisateur possède ainsi sa propre Corbeille, isolée de celle des autres et protégée par des permissions.

Lorsque Windows renomme le fichier supprimé, il crée un fichier de métadonnées associé. Ces métadonnées permettent notamment de retrouver le nom et le chemin d’origine du fichier, sa taille avant suppression, ainsi que la date et l’heure de la suppression. Deux fichiers sont créés : un fichier dont le nom commence par $I, qui contient les métadonnées, et un fichier dont le nom commence par $R, qui correspond au contenu réel du fichier supprimé.

Analyse des Fichiers Supprimés

Pour analyser les fichiers présents dans la Corbeille, l’outil RBCmd (Recycle Bin Command) est utilisé. Cet outil en ligne de commande est open source et gratuit. Après avoir téléchargé et extrait le contenu de l’outil, il convient d’ouvrir une invite de commandes en mode administrateur et d’exécuter la commande suivante :

RBCmd.exe -d « C:\$Recycle.Bin » –csv « C:\Chemin_de_sortie »

Cette commande permet de générer un rapport CSV contenant des informations sur les fichiers supprimés, notamment leur nom, chemin d’origine, taille, date et heure de suppression, ainsi que l’utilisateur auquel appartient la Corbeille.

Remarques

Lorsqu’un fichier est restauré depuis la Corbeille, le couple $I/$R est supprimé et le fichier est replacé à son emplacement d’origine. Si un fichier est supprimé définitivement, aucun nouvel artefact $I/$R n’est créé, et les informations de suppression devront être recherchées dans d’autres artefacts Windows.

Conclusion

La Corbeille constitue un artefact précieux lors d’une investigation numérique. Grâce aux fichiers $I et $R, il est possible de reconstituer le contexte d’une suppression, en identifiant le fichier concerné et en obtenant des détails sur son emplacement d’origine ainsi que sur la date et l’heure de l’opération. Bien qu’elle ne prouve pas à elle seule une suppression définitive, son analyse, en combinaison avec d’autres artefacts Windows, fournit des éléments essentiels pour reconstituer la chronologie des événements.

Source : IT-Connect.fr

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *