← Rapport

Étude et veille sur l'outillage de primoanalyse

Analyse comparative des solutions de détection et de triage

Contexte et objectifs de la prospective

Au sein du Bureau d'Investigation et de Prospective (BIP), notre rôle était aussi d'évaluer de nouveaux outils pour anticiper les besoins du Groupe d'Intervention Cyber (GIC). Si la collecte par DFIR-ORC est parfaite pour récupérer des données brutes exhaustives, elle demande ensuite un temps d'analyse important en laboratoire. Or, sur le terrain, les opérateurs ont souvent besoin de savoir en quelques dizaines de minutes si une machine est réellement compromise ou s'il s'agit d'une fausse alerte.

Pour préparer les futurs modes opératoires (MODOP) de triage d'urgence, j'ai donc mené une étude comparative sur plusieurs briques reconnues de la communauté DFIR : THOR / THOR Lite, Hayabusa, KAPE et les utilitaires d'Eric Zimmerman.

Recherche d'indicateurs de compromission : THOR, THOR Lite et règles YARA

Développé par Nextron Systems, THOR est un scanner de compromission taillé pour détecter les activités de groupes APT (Advanced Persistent Threat), les malwares et les webshells dissimulés sur les disques ou en mémoire vive.

Son fonctionnement combine plusieurs approches complémentaires :

Pour une intervention rapide, son grand atout réside dans son format binaire autonome : il s'exécute directement depuis une clé USB d'analyse sans nécessiter d'installation ni modifier le système hôte.

Analyse accélérée des journaux d'événements : Hayabusa et règles SIGMA

Éplucher des gigaoctets de journaux Windows (fichiers EVTX) à la main en situation d'urgence est un exercice fastidieux. Hayabusa répond précisément à cette contrainte : écrit en Rust, ce moteur de Threat Hunting est conçu pour traiter des volumes massifs de logs à très grande vitesse.

Ses points forts pour le travail de primoanalyse :

Triage ciblé et extraction d'artefacts : KAPE et la suite Eric Zimmerman's Tools

Sur le terrain, cloner un disque dur complet de 1 To prendrait trop de temps. KAPE (Kroll Artifact Parser and Extractor), conçu par Eric Zimmerman, permet d'aller chercher chirurgicalement les artefacts indispensables en quelques minutes.

Le fonctionnement repose sur deux concepts simples et puissants :

C'est ici qu'interviennent les Eric Zimmerman's Tools (EZ Tools), des utilitaires de référence dans le monde du forensic :

Synthèse comparative des outils étudiés

Outil Mécanisme / Format Périmètre analysé Intérêt opérationnel en intervention
THOR / THOR Lite Règles YARA + heuristique Disque, mémoire vive, registre Détection rapide de malwares et webshells via un exécutable portable.
Hayabusa Règles SIGMA (YAML) Journaux d'événements (.EVTX) Reconstitution immédiate d'une chronologie d'attaque avec mapping MITRE ATT&CK.
KAPE Targets (.tkape) / Modules (.mkape) Artefacts ciblés système et disques Extraction sélective ultra-rapide et orchestration des outils d'analyse.
Eric Zimmerman Tools Parseurs spécialisés binaire → CSV $MFT, Prefetch, Registre, LNK Transformation instantanée des artefacts bruts en données tabulaires exploitables.

Enseignements pour les futurs MODOPs

Cette veille technique a permis de poser des bases solides pour les prochaines procédures du GIC :