Sem 3 Flashcards

(74 cards)

1
Q

Quel est l’objectif pdt le prélèvement ?

A

Identifier les éléments susceptibles de contenir des données nécessaires à l’analyse et les prélever tout en préservant leur intégrité et en garantissant une traçabilités

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Pk l’étape de prélèvements est importante ?

A

Éviter que les traces (numériques) ne disparaissent et permettre qu’elles soient analysées

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quels sont les trois risques de confusion des traces?

A
  • temps qui passe
  • contamination
  • pollutions
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Comment éviter la confusion des traces?

A

Documentation / prélèvement / préservation

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Citer les étapes de la confusion des traces au fil du temps

A
  • traces antérieures à l’action
  • traces liées à l’action
  • traces postérieures à l’action
  • traces postérieures à la prise en compte de la scène
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

C’est quoi le bruit de fond ?

A

Tranches antérieurs à l’action

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

C’est quoi les contaminations?

A

Traces postérieures à l’action

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

C’est quoi la pollutions?

A

Traces postérieures à la prise en compte de la scène

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Les traces numériques sont très sujettes à la confusion des traces?

A

Nan elles sont moins sujettes à la confusion

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Qu’est ce qui est une décision d’intervention?

A

Étude de différentes dimensions

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Qu’est ce qui est un protocole d’intervention?

A
  • gel des lieux
  • démarche de prise en compte de la scène
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Quels sont les étapes de du prélèvement?

A
  1. Identifier
  2. Prélèvement
  3. Documentation
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Que faire pdt l’identification?

A
  • démarche à définir mais du général au particulier
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Que doit on éviter grâce à un bon prélèvement ?

A

Éviter toute altération immédiate ou future des données

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Que doit garantir une bonne documentation?

A
  • traçabilité / non répudiation
    (Mise sous scellé judiciaire)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Quelle est la démarche générale de prise en compte lors de l’identification?

A
  • général au particulier
  • cheminement
  • recherche des traces de toutes natures
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Pk dit on connaître c’est reconnaître lors de l’identification?

A
  • nécessité de connaître les supports pouvant contenir des données numériques
  • nécessité de former les primo-intervenants
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Comment faire pour prélever uniquement ce qui sera nécessaire?

A
  • étude de la mission / du contexte
  • anticiper la suite pouvant être donnée
    (Recherche PIN et/ou mdp)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Pk lors du prélèvement il est nécessaire d’avoir une manipulation adaptée ?

A

Éviter toute altération immédiate ou future des données

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

Qu’est-il nécessaire de faire pour pdt les différentes étapes du prélèvement pour éviter toute altération immédiate ou future des données?

A
  • manipulation adaptée
  • conditionnements adapté
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

Quels sont les deux types de pollution à éviter grâce a une manipulation adaptée?

A
  • pollution immédiate
  • pollution futur
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

C’est quoi la pollution immédiate?

A

Ne pas dégrader les traces d’autres natures

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

C’est quoi la pollution future?

A

Se prémunir contre de nouvelles traces ou la disparition des traces prélevées

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q
A
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
25
Pk est il nécessaire d’un conditionnement adapté?
- se prémunir des risques de modification
26
Lorsqu’on se prémunir des risque de modification ou se prémunir de quoi?
De la pollution
27
Citer différent types de conditionnement adapté pour se prémunir des risques de manipulation
- sac à scellé - papier kraft
28
Citer les différentes chose qui causent un risque de modification
- manipulation - décharge électrostatique - modification à distance
29
Quel conditionnement adapté pour se prémunir des décharges électrostatique ?
Conditionnement ESD
30
Quels conditionnement adapter pour se prémunir des modifications à distance?
- mode avion - sac de faraday - aluminium
31
L’alu est vraiment adapté au modification à distance?
Si appel en 4G -> oui Si appel en wifi -> généralement oui
32
Quel est l’objectif de la documentation ?
Non répudiation
33
Quels sont les moyens utilisé pour la documentation et non répudiation? Lors du prélèvement
- traçabilités - mise sous scellé judiciaire - empreinte numérique
34
On fait la tracabilite de quoi?
Actions réalisées
35
En fct de quoi pour on mettre sous scellé judiciaire ?
En fct du cadre légal
36
Quand faire une empreinte numérique ?
Acquisition des données
37
Que doit on initier et maintenir lors de la documentation du prélèvements ?
Initier et maintenir une chaîne de confiance dans les éléments prélevé
38
Quels sont les principes tjrs vrais du prélèvement du smartphone?
- documenter les manipulations et vérifier l’heure du téléphone - maintenir le téléphone allumé - isoler le téléphone du réseau - maintenir le téléphone alimenté - Maintenir le processus jusqu’à son terme
39
40
Où ouvrir le sac de Faraday?
Dans une box de faraday
41
Quel est l’objectif de l’acquisition?
Acquérir les données nécessaires à l’analyse, tout en préservant leur intégrité et en garantissant une tracabilite (continuité de la preuve)
42
Que comprend l’acquisition des données ?
- les données volatiles - les données non volatiles
43
C’est quoi les données volatiles?
Données en mémoire vive
44
C’est quoi les données non volatiles ?
Données présentes sur un support de stockage
45
Quels sont les étapes de l’acquisition des données ?
- Identifier les supports de données liés au smartphone - acquérir l’heure du système - support de stockage - carte SIM
46
Le support de stockage c’est quoi? Volatile ou non volatile?
Non volatiles (ex. micro SD)
47
Comment copier les données du support de stockage ?
Faire une IMAGE -> copie de l’intégralité des données du support d’origine dans un ou plusieurs fichiers, souvent appelés image disque ou image forensique
48
Quels sont les principaux formats de fichiers lors d’une image?
- RAW files (.raw, .001, .002, .dd, .img, .dmg, …..) - expert signes format ou encadr évidence file (E01, E02…..) - AFF4
49
Quel info peut on avoir avec une carte SIM? Sans le PIN?
ICCID
50
Quel info peut on avoir avec une carte SIM? Avec PIN?
- IMSI - repertoire - journaux d’appels -….
51
Quels sont les différents niveaux d’acquisition?
Logique < système de fichier < physique
52
Quels donnés sont accessible avec une acquisition logique ?
Données interprétées. Accessible sous formes de valeurs
53
Quels donnés sont accessible avec une acquisition en système de fichiers ?
Données (partiellement) interprétée Accessible sous forme de fichiers
54
Quels donnés sont accessible avec une acquisition physique?
Données non interprétées
55
Quels sont les différentes méthodes d’acquisition? Difficultés de plus en plus grande et données disponible de plus en plus
- manuellement - sauvegarde - agent - recovery - bootloader - JTAG, SPi (protocoles d’accès aux composants) - débrasage
56
Quels sont les méthode du acquisition logique?
- manuellement - sauvegarde - (agent)
57
Quels sont les méthode d’acquisition en système de fichiers?
- (sauvegarde) - agent - recovery
58
Quels sont les méthode d’ acquisition physique ?
- agent - recovery - JTAG, SPI - debrasage
59
De quoi dépend le choix du type d’extraction lors de l’acquisition de données téléphoniques?
- du modèle/ de la mission (données recherchée) - contrainte opérationnelles
60
Citer des méthodes d’extraction des données pour iPhone?
- advanced Logical / Full file SYSTEM - advanced logical / file SYSTEM - logical (partial) - manuelle (vérification)
61
Citer des méthodes d’extraction des données pour android ?
- physical / boot loader - physical / advanced ADB - file SYSTEM / android - logical - manuelle (vérification)
62
Pk il est important de préserver l’intégrité lors de l’acquisition des données?
- l’acquisition des données est la phase durant laquelle le risque d’altérer les données originales est le plus élevé
63
En quoi consiste l’acquisition par bootloader?
- contourner le démarrage du téléphone vers un SYSTEM controlé
64
Quels sont les solutions communautaires avec l’acquisition par bootloader?
Checkm8 (contournement)
65
Quels sont les solutions propriétaires avec l’acquisition par bootloader?
- Odin (Samsung) - Cellebrite (certains basées sur des sol communautaires/ commerciales
66
Quels sont les inconvénients de l’acquisition par bootloader?
- nécessité initialement d’importants moyens de rétro- ingénierie
67
Quels est l’avantage de l’acquisition par bootloader?
Peut contourner les mécanismes de chiffrement (si présence de mdp)
68
Citer le dispositifs de blocage en écriture? Pour micro SD
Bloqueurs matériels
69
C’est quoi un bloqueurs matériel?
Boîtiers agissant comme une barrière physique entre le support de stockage et l’ordinateur sur lequel il est connecté
70
Quels sont les problématiques lors de l’extraction des données d’un smartphone?
- modification quasiment obligatoire des données du téléphone - quelque fois peu de maîtrise / connaisssanxe des opérations effectuées - choix nécessaire entre risque et accès aux données (ex. Débrasage)
71
Comment garantir la traçabilitélirs de l’acquisition des données?
- continuité de la preuve - empreinte numérique des supports/fichiers - documenter les opérations effectuées
72
Quand calculer et vérifier une empreinte numérique des supports / fichiers?
- calcul du hash du support original pdt la copie - vérification du hash du support de destination/ fichiers image - vérification des hash tout au long du processus
73
Comment documenter les opérations effectuées ?
- matériels et logiciels utilisés - journal / cahier de laboratoire
74
Il existe un standard sur l’empreinte numérique en tracabilite?
Non Pas de standard sur l’utilisation d’empreintes numériques en acquisition de téléphonie