<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Bruno Valentin &#187; Forensic</title>
	<atom:link href="http://www.brunovalentin.com/tag/investigation-numerique/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.brunovalentin.com</link>
	<description>Linux, La sécurité informatique, Le Mac et l'investigation numérique</description>
	<lastBuildDate>Fri, 02 Jul 2010 13:33:04 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Copie physique de disques sous Ubuntu</title>
		<link>http://www.brunovalentin.com/linux/copie-physique-disques-air-ubuntu/</link>
		<comments>http://www.brunovalentin.com/linux/copie-physique-disques-air-ubuntu/#comments</comments>
		<pubDate>Thu, 28 May 2009 21:41:56 +0000</pubDate>
		<dc:creator>Bruno Valentin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open-source]]></category>
		<category><![CDATA[copie disques]]></category>
		<category><![CDATA[imaging]]></category>
		<category><![CDATA[investigation]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://www.brunovalentin.com/?p=545</guid>
		<description><![CDATA[Lorsque l'on travaille dans le milieu du "computer forensic", une des étapes fondamentales est la copie des supports numériques de stockage. Cet article vous propose d'installer l'environnement AIR sous Ubuntu pour pouvoir effectuer vos copies en toute simplicité.
En outre, il vous suggère une petite modification du système pour contrôler manuellement le montage automatique des supports USB.]]></description>
			<content:encoded><![CDATA[<p><em>(Testé sous Ubuntu 8.10 intrepid ibex)</em></p>
<p>Lorsque l&#8217;on travaille dans le milieu du &laquo;&nbsp;computer forensic&nbsp;&raquo;, une des étapes fondamentales est la copie des supports numériques de stockage. Il est en effet primordial de pouvoir copier des disques durs et des clés usb (entre autres) en assurant l&#8217;intégrité des données qui sont contenues sur ces supports. Il est essentiel que le support original ne fasse l&#8217;objet d&#8217;aucune modification pendant l&#8217;étape qui consiste à le dupliquer.</p>
<h2>Copie logique ou copie physique</h2>
<p>Comme vous le savez sans doute déjà, une copie logique n&#8217;a que très peu de signification dans le domaine du &laquo;&nbsp;forensic&nbsp;&raquo;. Effectivement elle n&#8217;est qu&#8217;une simple copie de fichiers et ne permet pas de conserver toute l&#8217;information contenue sur le support (memory slack, file slack, données contenues dans les secteurs non alloués). De plus, les informations d&#8217;horodatage peuvent être modifiées par cette copie logique.</p>
<p>Pour cette raison, on privilégie habituellement la copie physique (au niveau secteur) qui permet de conserver toute cette information et de cloner un disque à l&#8217;identique.</p>
<p>Si une copie logique peut se faire par l&#8217;intermédiaire de l&#8217;explorateur de fichiers sous windows ou sous Linux, la copie physique doit être effectuée par un utilitaire ou un matériel spécifique.</p>
<h2>Des utilitaires gratuits sous Linux</h2>
<p>Le but de cet article n&#8217;est pas de vous parler des outils matériels de copie disponibles sur le marché mais plutôt de vous orienter vers l&#8217;Open-source.</p>
<p>L&#8217;objectif de mon propos aujourd&#8217;hui est donc de vous montrer comment utiliser une des dernières distributions ubuntu en date (8.10 Intrepid Ibex) pour vous aider à effectuer gratuitement et de manière sûre vos copies de supports numériques. Même si cet article s&#8217;appuie sur la version 8.10, il est bien évident qu&#8217;il est adaptable sans problème aux versions plus récentes d&#8217;Ubuntu.</p>
<p>L&#8217;outil le plus utilisé sous Linux pour effectuer des copies physiques de support est sans nul doute l&#8217;utilitaire <strong><a href="http://www.linux-kheops.com/doc/man/manfr/man-html-0.9/man1/dd.1.html" target="_blank">dd</a></strong>. Une version plus évoluée nommée <strong>dcfldd </strong>existe également.</p>
<p>Tous les nouveaux venus dans le domaine de l&#8217;investigation numérique sont souvent rebutés par ces utilitaires en mode console, très peu conviviaux, quoique très puissants. Alors pourquoi ne pas opter pour l&#8217;interface graphique <strong>AIR (Automated image and restore)</strong> qui va faciliter l&#8217;utilisation de dd ou dcfldd. Vous n&#8217;aurez pas à connaître tous les paramètres de ces deux commandes puisque quelques clics suffiront à les faire fonctionner. Bien évidemment, je ne peux qu&#8217;encourager ceux qui veulent continuer avec le mode console <img src='http://www.brunovalentin.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<h2>Installation de air sous ubuntu</h2>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/4-air.png"><img class="size-medium wp-image-629 aligncenter" title="4-air" src="http://www.brunovalentin.com/ul/4-air-300x277.png" alt="4-air" width="300" height="277" /></a></p>
<h3><strong>Configuration des dépôts</strong></h3>
<p>La première chose à faire pour installer air sous Ubuntu est de s&#8217;assurer que les dépôts sont correctement configurés. Pour ceci, il faut se rendre dans le menu  “<strong>systeme/administration/source de mise à jour</strong>” et cocher “<strong>community maintained open source software</strong>”</p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/1-source.png"><img class="size-full wp-image-626 aligncenter" title="1-source" src="http://www.brunovalentin.com/ul/1-source.png" alt="1-source" width="454" height="142" /></a></p>
<p>De cette façon, tous les dépôts seront accessibles et vous n&#8217;aurez pas de problèmes de paquets introuvables pendant les étapes suivantes.</p>
<h3>Installation des packages pré-requis</h3>
<p><code><br />
aptitude install perl-tk<br />
aptitude install cryptcat<br />
aptitude install dcfldd<br />
aptitude install sharutils<br />
</code></p>
<h3>Configuration des systèmes de fichiers NTFS</h3>
<p>Cette étape n&#8217;est pas obligatoire. Néanmoins, elle peut se révéler très utile puisqu&#8217;elle installe un certain nombre d&#8217;outils qui permettent de formater un disque en NTFS par exemple ou qui autorisent/interdisent l&#8217;écriture sur les périphériques NTFS internes ou externes.</p>
<p><code>aptitude install ntfs-config ntfsprogs</code></p>
<h3>Télécharger AIR</h3>
<p>Une fois que tous ces programmes sont installés, nous pouvons passer à l&#8217;installation de AIR proprement dite.</p>
<p>Air peut être téléchargé sur le site suivant : <a href="http://air-imager.sourceforge.net" target="_blank">http://air-imager.sourceforge.net</a></p>
<h3>Installer AIR</h3>
<p>Il est nécessaire de décompacter le fichier archive et d&#8217;exécuter le programme d&#8217;installation qui le fera pour vous.</p>
<p><code>tar xvzfp air-1.2.8.tar.gz<br />
cd air-1.2.8<br />
sudo ./install-air-1.2.8<br />
</code></p>
<h3>Exécuter AIR</h3>
<p>AIR peut maintenant être exécuté au moyen de la commande suivante :</p>
<p><code>sudo air</code></p>
<h3>Contrôler le montage automatique des périphériques USB</h3>
<p>Enfin, pour pouvoir décider soi même si un périphérique USB que l&#8217;on vient de brancher doit être monté ou non sur la machine, une petite modification du système s&#8217;impose.</p>
<p>Dans le menu <strong>SYSTEME/ADMINISTRATION/AUTORISATIONS</strong>, rechercher l&#8217;option <strong>org &#8211;&gt; free desktop &#8211;&gt; hal &#8211;&gt; storage &#8211;&gt; mount filesystem from removable drives</strong>.</p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/2-autorisations.png"><img class="size-full wp-image-627 aligncenter" title="2-autorisations" src="http://www.brunovalentin.com/ul/2-autorisations.png" alt="2-autorisations" width="511" height="166" /></a></p>
<p>Modifier l&#8217;option <strong>console active</strong> en <strong>“authentication one shot”</strong></p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/3-active-console.png"><img class="size-medium wp-image-628 aligncenter" title="3-active-console" src="http://www.brunovalentin.com/ul/3-active-console-300x183.png" alt="3-active-console" width="300" height="183" /></a></p>
<p>A partir de maintenant, à chaque fois qu&#8217;un périphérique sera branché, la machine demandera la saisie du mot de passe administrateur.</p>
<p>Si le mot de passe est entré correctement, le périphérique sera monté et vous pourrez explorer son contenu. En général ce sera le cas pour les disques sur lesquels on stockera les images.</p>
<p>Si le mot de passe n&#8217;est pas tapé, le périphérique ne sera pas monté sur le système. On utiisera ce mode lorsque le périphérique que l&#8217;on vient de connecter est un périphérique à copier physiquement. En effet, dans ce cas, nul besoin de le monter. Il suffit d&#8217;accéder au périphérique matériel pour pouvoir le copier physiquement (ex: /dev/sdb).</p>
<p>Bonnes copies de supports .</p>
<h2>MAJ pour Ubuntu 9.10</h2>
<p>Ubuntu 9.10 ne contient plus d&#8217;interface graphique pour la configuration de PolicyKit.</p>
<p>Il est maintenant nécessaire de modifier les paramètres qui régissent la politique de montage des lecteurs manuellement, avec un éditeur de texte, que ce soit VI ou bien un éditeur graphique.</p>
<p><code> sudo gedit /usr/share/polkit-1/actions/org.freedesktop.devicekit.disks.policy</code></p>
<p>Il faut modifier la ligne la ligne <strong>allow_active </strong>de la rubrique <strong>org.freedesktop.devicekit.disks.filesystem-mount </strong></p>
<pre>&lt;action id="org.freedesktop.devicekit.disks.filesystem-mount"&gt;
 &lt;description&gt;Mount a device&lt;/description&gt;
 &lt;description xml:lang="da"&gt;Montér en enhed&lt;/description&gt;
 &lt;description xml:lang="de"&gt;Gerät einhängen&lt;/description&gt;
 &lt;message&gt;Authentication is required to mount the device&lt;/message&gt;
 &lt;message xml:lang="da"&gt;Autorisering er påkrævet for at montere et fil system&lt;/message&gt;
 &lt;message xml:lang="de"&gt;Zugriffsrechte werden benötigt um das Gerät einzuhängen&lt;/message&gt;
 &lt;defaults&gt;
 &lt;allow_any&gt;no&lt;/allow_any&gt;
 &lt;allow_inactive&gt;no&lt;/allow_inactive&gt;
 &lt;allow_active&gt;<strong>yes</strong>&lt;/allow_active&gt;
 &lt;/defaults&gt;
 &lt;/action&gt;</pre>
<p>par</p>
<pre>&lt;action id="org.freedesktop.devicekit.disks.filesystem-mount"&gt;
 &lt;description&gt;Mount a device&lt;/description&gt;
 &lt;description xml:lang="da"&gt;Montér en enhed&lt;/description&gt;
 &lt;description xml:lang="de"&gt;Gerät einhängen&lt;/description&gt;
 &lt;message&gt;Authentication is required to mount the device&lt;/message&gt;
 &lt;message xml:lang="da"&gt;Autorisering er påkrævet for at montere et filsystem&lt;/message&gt;
 &lt;message xml:lang="de"&gt;Zugriffsrechte werden benötigt um das Gerät einzuhängen&lt;/message&gt;
 &lt;defaults&gt;
 &lt;allow_any&gt;no&lt;/allow_any&gt;
 &lt;allow_inactive&gt;no&lt;/allow_inactive&gt;
 &lt;allow_active&gt;<strong>auth_admin</strong>&lt;/allow_active&gt;
 &lt;/defaults&gt;
 &lt;/action&gt;
</pre>
<h2>MAJ pour Ubuntu 10.04</h2>
<p><code> sudo gedit  /usr/share/polkit-1/actions/org.freedesktop.udisks.policy</code></p>
<p>Il faut modifier comme pour la 9.10, la ligne la ligne <strong>allow_active </strong>de la rubrique <strong>org.freedesktop.udisks.filesystem-mount </strong></p>
<p><code>sudo gedit /var/lib/polkit-1/localauthority/10-vendor.d/com.ubuntu.desktop.pkla </code></p>
<p>Il faut ensuite insérer deux lignes entre : Action=org.freedesktop.udisks.filesystem-*;org.freedesktop.udisks.drive-ata-smart*<br />
et ResultActive=yes</p>
<pre>ResultAny=auth_admin
ResultInactive=yes</pre>
<p>Il faut ensuite redémarrer la policykit pour que les modifications soient prises en compte. Le mieux est de rebooter.</p>
<h2>MAJ dc3dd pour les nouvelles Ubuntu</h2>
<p>De plus, la nouvelle version de AIR n&#8217;utilise plus DCFLDD mais DC3DD, dont le paquet n&#8217;existe pas au jour d&#8217;aujourd&#8217;hui pour Ubuntu.</p>
<p>Il est donc nécessaire de le <a title="télécharger" href="http://dc3dd.sourceforge.net/#download">télécharger</a> et de compiler le logiciel DC3DD manuellement, après l&#8217;avoir décompressé.</p>
<p><code><br />
cd Téléchargements<br />
tar xvzfp dc3dd-6.12.3.tar.gz<br />
cd dc3dd-6.12.3<br />
./configure<br />
make<br />
sudo make install<br />
</code></p>
<p>Vous pouvez ensuite exécuter air pour effectuer vos copies.</p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 3182px; width: 1px; height: 1px; overflow: hidden;">
<p><span style="text-decoration: underline;">Pour la 9.10</span></p>
<p><code> sudo gedit  /usr/share/polkit-1/actions/org.freedesktop.devicekit.disks.policy</code></p>
<p>Il faut modifier la ligne la ligne <strong>allow_active </strong>de la rubrique  <strong>org.freedesktop.devicekit.disks.filesystem-mount </strong></p>
<pre>&lt;action id="org.freedesktop.devicekit.disks.filesystem-mount"&gt;
 &lt;description&gt;Mount a device&lt;/description&gt;
 &lt;description xml:lang="da"&gt;Montér en enhed&lt;/description&gt;
 &lt;description xml:lang="de"&gt;Gerät einhängen&lt;/description&gt;
 &lt;message&gt;Authentication is required to mount the device&lt;/message&gt;
 &lt;message xml:lang="da"&gt;Autorisering er påkrævet for at montere et fil system&lt;/message&gt;
 &lt;message xml:lang="de"&gt;Zugriffsrechte werden benötigt um das Gerät einzuhängen&lt;/message&gt;
 &lt;defaults&gt;
 &lt;allow_any&gt;no&lt;/allow_any&gt;
 &lt;allow_inactive&gt;no&lt;/allow_inactive&gt;
 &lt;allow_active&gt;<strong>yes</strong>&lt;/allow_active&gt;
 &lt;/defaults&gt;
 &lt;/action&gt;
</pre>
<p>par</p>
<pre>&lt;action id="org.freedesktop.devicekit.disks.filesystem-mount"&gt;
 &lt;description&gt;Mount a device&lt;/description&gt;
 &lt;description xml:lang="da"&gt;Montér en enhed&lt;/description&gt;
 &lt;description xml:lang="de"&gt;Gerät einhängen&lt;/description&gt;
 &lt;message&gt;Authentication is required to mount the device&lt;/message&gt;
 &lt;message xml:lang="da"&gt;Autorisering er påkrævet for at montere et filsystem&lt;/message&gt;
 &lt;message xml:lang="de"&gt;Zugriffsrechte werden benötigt um das Gerät einzuhängen&lt;/message&gt;
 &lt;defaults&gt;
 &lt;allow_any&gt;no&lt;/allow_any&gt;
 &lt;allow_inactive&gt;no&lt;/allow_inactive&gt;
 &lt;allow_active&gt;<strong>auth_admin</strong>&lt;/allow_active&gt;
 &lt;/defaults&gt;
 &lt;/action&gt;
</pre>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.brunovalentin.com/linux/copie-physique-disques-air-ubuntu/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Analyse des logs Skype avec SkypeLogView</title>
		<link>http://www.brunovalentin.com/investigation-numerique/analyse-logs-skype-skypelogview/</link>
		<comments>http://www.brunovalentin.com/investigation-numerique/analyse-logs-skype-skypelogview/#comments</comments>
		<pubDate>Sun, 22 Mar 2009 13:30:02 +0000</pubDate>
		<dc:creator>Bruno Valentin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Open-source]]></category>
		<category><![CDATA[investigation]]></category>
		<category><![CDATA[log]]></category>
		<category><![CDATA[logiciels]]></category>
		<category><![CDATA[skype]]></category>

		<guid isPermaLink="false">http://www.brunovalentin.com/?p=490</guid>
		<description><![CDATA[Les clients de messagerie instantanée sont maintenant devenus omni-présents sur les systèmes récents et la plupart des ordinateurs actuels en comptent au moins un installé (MSN, AIM, yahoo messenger ...). Un des plus utilisés est skype, qui permet de téléphoner, chatter de manière écrite, ou encore d'échanger des fichiers.
J'ai découvert dernièrement un logiciel librement téléchargeable pour exploiter ces fichiers .DBB. Ce programme nommé SkypeLogView permet de charger les fichiers .DBB et d'afficher les appels reçus/émis, les chats, et les transferts de fichiers effectués.]]></description>
			<content:encoded><![CDATA[<p>Les clients de messagerie instantanée sont maintenant devenus omni-présents sur les systèmes récents. La plupart des ordinateurs que j&#8217;ai eu l&#8217;occasion d&#8217;analyser récemment comptaient au moins un d&#8217;entre-eux installé (MSN, AIM, yahoo messenger &#8230;).</p>
<p>Un des plus utilisés à l&#8217;heure actuelle est skype, avec lequel l&#8217;utilisateur peut téléphoner, chatter de manière écrite, ou encore transmettre et recevoir des fichiers. Les communications s&#8217;effectuant par Skype étant chiffrées, les logs de ce logiciel peuvent revêtir une importance prépondérante pour l&#8217;investigateur numérique.</p>
<p>Vous êtes peut être également tombé sur ces fameux fichiers de logs au format .DBB. Dans Windows XP, ils sont habituellement situés dans le répertoire <strong>C:\Documents and Settings\[PROFIL]\Application Data\Skype\[UTILISATEUR SKYPE]</strong> alors qu&#8217;ils se trouvent sour <strong>C:\Documents and Settings\[PROFIL]\AppData\Roaming\Skype\[UTILISATEUR SKYPE]</strong> sous windows Vista.</p>
<p>S&#8217;ils sont illisibles en texte brut au premier abord, ils n&#8217;en sont pas pour autant moins exploitables à l&#8217;aide de logiciels spécialisés.</p>
<p>J&#8217;ai découvert dernièrement (il ne l&#8217;est peut être pas pour vous)  un logiciel librement téléchargeable et sans limitation pour exploiter ces fichiers .DBB. Ce programme nommé <strong>SkypeLogView</strong> permet de charger les fichiers .DBB et d&#8217;afficher les appels reçus/émis, les chats, et les transferts de fichiers effectués. On peut ensuite exporter les informations au format  texte, html, csv (excel) et xml.</p>
<p><a href="http://www.brunovalentin.com/ul/skypelogview.gif"><img class="aligncenter size-full wp-image-517" title="skypelogview" src="http://www.brunovalentin.com/ul/skypelogview.gif" alt="skypelogview" width="385" height="258" /></a></p>
<p>Je voulais partager avec vous ce soft que j&#8217;estime être un must dans la trousse à outils de l&#8217;investigation numérique :</p>
<p><a href="http://www.nirsoft.net/utils/skype_log_view.html" target="_blank">http://www.nirsoft.net/utils/skype_log_view.html</a></p>
<p>Comme le logiciel n&#8217;était pas disponible en français, j&#8217;ai pris la liberté d&#8217;en faire une traduction, disponible sur le site de l&#8217;éditeur nirsoft.net (en bas de la page skype_log_view). Le lien direct est le suivant : <a href="http://www.nirsoft.net/utils/trans/skypelogview_french.zip" target="_blank">http://www.nirsoft.net/utils/trans/skypelogview_french.zip</a></p>
<p>N&#8217;hésitez pas à me faire part de l&#8217;utilité que vous aurez trouvé à ce programme. Si vous avez d&#8217;autres logiciels équivalents, n&#8217;hésitez pas non plus à le faire savoir en commentaire.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.brunovalentin.com/investigation-numerique/analyse-logs-skype-skypelogview/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Disques non reconnus avec un bloqueur tableau</title>
		<link>http://www.brunovalentin.com/investigation-numerique/disques-non-reconnus-avec-un-bloqueur-tableau/</link>
		<comments>http://www.brunovalentin.com/investigation-numerique/disques-non-reconnus-avec-un-bloqueur-tableau/#comments</comments>
		<pubDate>Tue, 10 Mar 2009 10:31:46 +0000</pubDate>
		<dc:creator>Bruno Valentin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[bloqueur écriture]]></category>
		<category><![CDATA[disque dur]]></category>
		<category><![CDATA[investigation]]></category>
		<category><![CDATA[tableau]]></category>

		<guid isPermaLink="false">http://www.brunovalentin.com/?p=407</guid>
		<description><![CDATA[Si les disques SATA ne posent aucun problème avec les bloqueurs en écriture TABLEAU eSATA Forensic Bridge (T35es),  j'ai été confronté à plusieurs reprises, à des disques IDE non reconnus lors de l'examen des supports de stockage d'une machine.
J'ai d'abord cru à un problème de fonctionnement des disques en question. Mais quelques tests ont permis de mettre en évidence un fonctionnement un peu singulier des bloqueurs tableau.
]]></description>
			<content:encoded><![CDATA[<p>Si les disques SATA ne posent aucun problème avec les bloqueurs en écriture TABLEAU eSATA Forensic Bridge (T35es),  j&#8217;ai été confronté à plusieurs reprises, à des disques IDE non reconnus lors de l&#8217;examen des supports de stockage d&#8217;une machine.</p>
<p>J&#8217;ai d&#8217;abord cru à un problème de fonctionnement des disques en question. Mais quelques tests ont permis de mettre en évidence un fonctionnement un peu singulier des bloqueurs tableau.</p>
<p>En effet, certains disques durs IDE (de plusieurs marques différentes) ne sont pas vus par le bloqueur tableau T35es (Le voyant IDE detect ne s&#8217;affiche même pas). Il est important dans ce cas là, de vérifier le paramétrage du disque dur. Effectivement, le disque dur étant connecté seul sur la nappe du tableau, il pourrait paraître évident de le configurer en maître voire en esclave. Or, c&#8217;est justement ce point qui pose problème.</p>
<p>Un exemple avec ce disque Maxtor Maxline plus II de 250GB.</p>
<p>Le tableau de configuration des jumpers sur le disque est le suivant :</p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/maxtor_200903101d6216.jpg"><img class="size-medium wp-image-420 aligncenter" title="maxtor_200903101d6216" src="http://www.brunovalentin.com/ul/maxtor_200903101d6216-300x218.jpg" alt="maxtor_200903101d6216" width="300" height="218" /></a></p>
<p>On voit donc précisément que si aucun cavalier n&#8217;est en place, le disque est en mode esclave (no jumper= DS Slave). Si le jumper se trouve sur les deux premières broches le disque est en maître (DS Master). Et enfin, si le cavalier se trouve sur les deux broches suivantes le disque est en mode Cable Select (CS enabled).</p>
<p>J&#8217;ai découvert le disque monté dans la machine dans le mode esclave. Branché tel quel, il n&#8217;a pas été reconnu par le tableau. J&#8217;ai ensuite passé le disque en maître, le tableau ne l&#8217;a toujours pas reconnu.</p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/maxtor_200903101d6213.jpg"><img class="size-medium wp-image-417 aligncenter" title="maxtor_200903101d6213" src="http://www.brunovalentin.com/ul/maxtor_200903101d6213-300x225.jpg" alt="maxtor_200903101d6213" width="300" height="225" /></a></p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/maxtor_200903101d6214.jpg"><img class="size-medium wp-image-418 aligncenter" title="maxtor_200903101d6214" src="http://www.brunovalentin.com/ul/maxtor_200903101d6214-202x300.jpg" alt="maxtor_200903101d6214" width="202" height="300" /></a></p>
<p>J&#8217;ai alors tenté une configuration en mode cable select et, comme par enchantement, plus de problème avec ce disque</p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/maxtor_200903101d6206.jpg"><img class="size-medium wp-image-416 aligncenter" title="maxtor_200903101d6206" src="http://www.brunovalentin.com/ul/maxtor_200903101d6206-300x172.jpg" alt="maxtor_200903101d6206" width="300" height="172" /></a></p>
<p style="text-align: center;"><a href="http://www.brunovalentin.com/ul/maxtor_200903101d6215.jpg"><img class="size-medium wp-image-419 aligncenter" title="maxtor_200903101d6215" src="http://www.brunovalentin.com/ul/maxtor_200903101d6215-208x300.jpg" alt="maxtor_200903101d6215" width="208" height="300" /></a></p>
<p>Comme j&#8217;ai reproduit cette manipulation plusieurs fois, j&#8217;ai pensé qu&#8217;il était bon de vous suggérer d&#8217;adjoindre à votre bloqueur tableau un petit cavalier qui pourrait se revéler fort utile.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.brunovalentin.com/investigation-numerique/disques-non-reconnus-avec-un-bloqueur-tableau/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Bases de hashes MD5 de logiciels francophones</title>
		<link>http://www.brunovalentin.com/investigation-numerique/bases-hash-md5-francaises/</link>
		<comments>http://www.brunovalentin.com/investigation-numerique/bases-hash-md5-francaises/#comments</comments>
		<pubDate>Thu, 26 Feb 2009 16:41:53 +0000</pubDate>
		<dc:creator>Bruno Valentin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[encase]]></category>
		<category><![CDATA[hash]]></category>
		<category><![CDATA[investigation]]></category>
		<category><![CDATA[md5]]></category>
		<category><![CDATA[x-ways]]></category>

		<guid isPermaLink="false">http://www.brunovalentin.com/?p=309</guid>
		<description><![CDATA[Les logiciels d'investigation sont tous dotés de fonctionnalités permettant de filtrer les fichiers par leur empreinte numérique (Hash MD5). Plusieurs bases de données contenant les valeurs hashes des principaux logiciels (souvent en anglais) sont disponibles sur Internet. 
Ayant été confronté au problème des versions françaises de ces logiciels, j'ai pris un peu de temps pour générer les empreintes numériques MD5 des systèmes d'exploitation XP et Vista et de quelques logiciels que l'on trouve couramment sur les disques durs. Elles sont disponibles en téléchargement au format X-ways forensic.]]></description>
			<content:encoded><![CDATA[<p>Les logiciels d&#8217;investigation sont tous dotés de fonctionnalités permettant de filtrer les fichiers en fonction de leur empreinte numérique (en général la valeur du Hash MD5). Plusieurs bases de données contenant les valeurs hashes des principaux logiciels sont disponibles sur Internet. Toutefois, ces bases étant réalisées et alimentées outre-atlantique, elles contiennent les hashes des versions anglaises (ou US) des logiciels.</p>
<p>Ayant été confronté à ce problème, j&#8217;ai pris un peu de temps pour générer les empreintes numériques MD5 des systèmes d&#8217;exploitation XP, Vista et de quelques logiciels courants qu&#8217;on trouve habituellement sur la plupart des disques durs. Elles sont disponibles en téléchargement au format X-ways forensic (MD5 plain text).</p>
<p>Les logiciels hashés au 27 février 2009 sont :</p>
<ul>
<li>Windows XP professionnel</li>
<li>Windows Vista intégrale</li>
<li>Adobe Acrobat reader 8</li>
<li>Microsoft office 2003 professionnel</li>
<li>Microsoft office 2007</li>
<li>Daemon tools 4.3</li>
<li>Ulead DVD movie factory</li>
<li>Logiciels d&#8217;origine pour laptops toshiba</li>
<li>Logiciels et pilotes ATI</li>
</ul>
<p>Bien évidemment, ça fait très peu par rapport à l&#8217;ensemble des logiciels existants. Quoi qu&#8217;il en soit, l&#8217;exclusion de tous ces hashes lors de l&#8217;examen d&#8217;un disque dur standard m&#8217;a souvent permis de diviser par deux le nombre de fichiers à examiner. Je vous encourage donc fortement à les télécharger et à les inclure dans votre logiciel d&#8217;investigation favori. Je tâcherai d&#8217;enrichir régulièrement cette base de hashes pour y inclure des logiciels supplémentaires. Si vous avez des idées quant aux logiciels à ajouter, n&#8217;hésitez pas à le suggérer en commentaire.</p>
<p>Quoique plusieurs formats de bases de données soient utilisables en fonction du logiciel d&#8217;investigation employé (NSLR, hashkeeper),  la plupart d&#8217;entre-eux sont capables d&#8217;importer des hashes au format texte brut. Si tel n&#8217;était pas le cas, des logiciels de conversion de format sont téléchargeables librement sur Internet.</p>
<p>Télécharger <a href="http://www.brunovalentin.com/ul/hashes-md5-fr-090227.zip">hashes-md5-fr-090227.zip</a> (1Mo)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.brunovalentin.com/investigation-numerique/bases-hash-md5-francaises/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>
