Analyse comparative des solutions de détection et de triage
Au sein du Bureau d'Investigation et de Prospective (BIP), notre rôle était aussi d'évaluer de nouveaux outils pour anticiper les besoins du Groupe d'Intervention Cyber (GIC). Si la collecte par DFIR-ORC est parfaite pour récupérer des données brutes exhaustives, elle demande ensuite un temps d'analyse important en laboratoire. Or, sur le terrain, les opérateurs ont souvent besoin de savoir en quelques dizaines de minutes si une machine est réellement compromise ou s'il s'agit d'une fausse alerte.
Pour préparer les futurs modes opératoires (MODOP) de triage d'urgence, j'ai donc mené une étude comparative sur plusieurs briques reconnues de la communauté DFIR : THOR / THOR Lite, Hayabusa, KAPE et les utilitaires d'Eric Zimmerman.
Développé par Nextron Systems, THOR est un scanner de compromission taillé pour détecter les activités de groupes APT (Advanced Persistent Threat), les malwares et les webshells dissimulés sur les disques ou en mémoire vive.
Son fonctionnement combine plusieurs approches complémentaires :
Pour une intervention rapide, son grand atout réside dans son format binaire autonome : il s'exécute directement depuis une clé USB d'analyse sans nécessiter d'installation ni modifier le système hôte.
Éplucher des gigaoctets de journaux Windows (fichiers EVTX) à la main en situation d'urgence est un exercice fastidieux. Hayabusa répond précisément à cette contrainte : écrit en Rust, ce moteur de Threat Hunting est conçu pour traiter des volumes massifs de logs à très grande vitesse.
Ses points forts pour le travail de primoanalyse :
Sur le terrain, cloner un disque dur complet de 1 To prendrait trop de temps. KAPE (Kroll Artifact Parser and Extractor), conçu par Eric Zimmerman, permet d'aller chercher chirurgicalement les artefacts indispensables en quelques minutes.
Le fonctionnement repose sur deux concepts simples et puissants :
C'est ici qu'interviennent les Eric Zimmerman's Tools (EZ Tools), des utilitaires de référence dans le monde du forensic :
$MFT), le $LogFile et l'$USN Journal pour reconstituer l'historique précis des créations et modifications de fichiers.Prefetch (.pf) pour apporter la preuve irréfutable qu'un exécutable a bien été lancé sur le poste (date, fréquence et répertoires manipulés).SYSTEM, SOFTWARE, NTUSER.DAT, Amcache) pour traquer les clés de persistance et l'historique des périphériques USB.| Outil | Mécanisme / Format | Périmètre analysé | Intérêt opérationnel en intervention |
|---|---|---|---|
| THOR / THOR Lite | Règles YARA + heuristique | Disque, mémoire vive, registre | Détection rapide de malwares et webshells via un exécutable portable. |
| Hayabusa | Règles SIGMA (YAML) | Journaux d'événements (.EVTX) | Reconstitution immédiate d'une chronologie d'attaque avec mapping MITRE ATT&CK. |
| KAPE | Targets (.tkape) / Modules (.mkape) | Artefacts ciblés système et disques | Extraction sélective ultra-rapide et orchestration des outils d'analyse. |
| Eric Zimmerman Tools | Parseurs spécialisés binaire → CSV | $MFT, Prefetch, Registre, LNK | Transformation instantanée des artefacts bruts en données tabulaires exploitables. |
Cette veille technique a permis de poser des bases solides pour les prochaines procédures du GIC :