Prefetch et Superfetch for Forensics – Forensgeek

Forensics

Bonjour à tous, aujourd’hui je continue la série de tutos Forensics et je vais vous parler des mécanismes de Prefetch et Superfetch.

C’est quoi le Prefetch et Superfetch ?

Prefetch (Prélecture en Français) sous Windows est une technique de préchargement des programme ou de mise en cache. En gros l’idée, c’est de manière à réduire les temps de chargement des gros exe (et donc l’expérience utilisateur) ou du boot de l’OS. L’idée c’est que Windows charge à l’avance en mémoire les binaires et données, pour les avoir direct sous la main quand il faudra les exécuter. La difficulté reste de prédire intelligemment les programmes qui vont être exécutés.

Un peu de contexte ! Dans les processus de gestion mémoire de Windows, il y a un module Windows Cache Manager qui surveille les données et programme que les processus charge depuis le disque en mémoire. Spécifiquement le Cache Manager va enregistrer les choses intéressantes à conserver lors du boot et au démarrage des processus ensuite. Les programmes et données à cacher sont ensuite placée dans le prefetch par le planificateur de tâches (Task scheduler) à la demande du Cache Manager. Au prochain boot ou à la prochaine exécution d’un programme, … Lire la suite

Acquisition d’image disque en Forensics – ForensGeek

Forensics

Bonjour à tous, en ce beau jour de printemps je commence une série d’article sur la forensisc (l’inforensique, computer forensics, ou juste forensics dans la pratique). Je commence avec cet article sur l’acquisition d’image disque en Forensics comme c’est le début de tout dans ce domaine. Mais on va remonter doucement au fils des articles les techniques les plus courantes, en partant de la forensics « à froid » et on va essayer d’aller jusqu’à l’analyse « à chaud » avec les images mémoire et on verra si j’ai le courage d’aller jusqu’au image Android. Je vous garantie pas trop de tenir un rythme, mais je vais essayer de repasser sur les principaux sujets important et se faire un peu de contenus propre pour dérouler une analyse sur vos machines préféré.

Acquisition d’image disque en Forensics

FTK Imager

FTK imager est un outil commercial fait par la société AccessData (qui fait aussi un outils d’analyse forensics nommé Forensics Toolkit pour info). FTK imager permet de capturer « bit à bit » l’image complète d’un disque, dans différents formats.

L’avantage de FTK imager est que c’est un outils Windows qui vous permet de faire une image disque d’une machine alors qu’elle … Lire la suite

Podcast à écouter dans les transports

Edit du 20/05/2022 : je rajoute le podcast naked security de sophos.


Edit du 01/04/2022 : je rajoute quelques podcast qu’on m’a conseillé suite à l’article et dans les commentaires.


Bonjour à tous, aujourd’hui un sujet « plus léger » que d’habitude : les podcast à écouter dans les transports, et recommandés par Geekeries.org (par moi quoi). J’ai eu quelques questions par les petits jeunes au boulot récemment. Du coup voilà, moi j’écoute ça :

  • BBC World Service – Global News Podcast : c’est un podcast sur les actualités, en anglais et par la BBC. C’est intéressant pour différentes raisons. D’abord ça permet de pratiqué son anglais « non-technique » pour nous autre informaticiens. Ensuite, ça vous fait en 45min (environ) un résumé sur l’actu mondial (bon en ce moment ça parle surtout Russie et Ukraine forcément). Enfin, et c’est la raison pour laquelle je l’écoute régulièrement, ça vous donne les nouvelles avec un point de vue hors-Françe. Ce que je trouve toujours très intéressant. Notamment dans le choix des sujets un peu moins orienté…
  • Intelligence service de France Inter : émission à cheval entre le renseignement et la géopolitique par France Inter (on aime, on aime pas) mais dont
Lire la suite