C'est le plus gros ajout au site depuis son lancement, et il prenait forme discrètement depuis quelques mois maintenant. Il y a une nouvelle section de premier niveau dans la barre de navigation - Forensique - une suite complète d'outils d'analyse forensique numérique qui s'exécutent entièrement dans votre navigateur. Aucun téléversement, aucun aller-retour serveur, rien ne quitte votre appareil. De la détection de falsification de photos à l'analyse des ruches du registre Windows.
🔬 Présentation de Forensique
L'idée derrière cette section est la même que celle derrière chaque calculatrice et chaque outil de ce site : offrir gratuitement un instrument réel et performant, sans aucun suivi et sans qu'aucune donnée ne quitte votre machine. Les outils d'analyse forensique en particulier ont tendance à être soit verrouillés derrière des suites commerciales coûteuses, soit à nécessiter l'installation d'un logiciel sur votre machine - je voulais donc un ensemble qui fonctionne simplement dans un onglet de navigateur, entièrement côté client, que vous soyez étudiant, journaliste effectuant une vérification de source, ou simplement curieux de savoir ce que contient réellement un fichier.
Treize outils ont été mis en ligne, chacun construit à la main depuis zéro (analyseurs, analyse d'entropie, décodeurs de format, tout le nécessaire) plutôt qu'en enveloppant une bibliothèque existante :
Image
- Forensique image - Analyse de niveau d'erreur, détection de bruit/PCA/clonage, vérifications de fantôme JPEG et de double compression, et extraction complète des métadonnées EXIF/GPS/ICC/IPTC.
Audio
- Forensique audio - Vues en forme d'onde et de spectrogramme, vérifications d'écrêtage et de bruit de fond, sensibilité à la recompression, et traçage du ronflement secteur (ENF).
Réseau
- Forensique PCAP - Liste des paquets, réassemblage de flux TCP, dissection HTTP/DNS, empreintes TLS JA3, principaux émetteurs, et exposition d'identifiants en clair.
Document
- Forensique PDF - Reconstitue l'historique des révisions par sauvegardes incrémentielles d'un PDF et inspecte les métadonnées, le JavaScript intégré et la couverture des signatures numériques.
- Forensique de documents Office - Code source VBA complet des macros, modifications suivies et commentaires récupérés, feuilles cachées, et tous les liens externes qu'un fichier Word/Excel/PowerPoint contacterait.
Binaire
- Forensique binaire - Détection de type par octets magiques, extraction de fichiers intégrés, visualisation de l'entropie par octet, et diff hexadécimal octet par octet entre deux fichiers.
- Forensique d'archives - Inspecte la structure des archives ZIP/TAR/GZIP/BZIP2/XZ/7z/RAR, détecte les traversées de chemin de type zip-slip et les bombes de compression, et décompresse les archives imbriquées dans d'autres archives.
- Forensique e-mail - Reconstitue la chaîne de livraison à partir des en-têtes Received, vérifie l'authentification SPF/DKIM/DMARC, et signale les incohérences de liens de type hameçonnage.
Navigateur
- Forensique de navigateur - Reconstitue les chronologies de navigation et de téléchargement de Chrome/Firefox et récupère les enregistrements supprimés directement à partir des pages de base de données libérées.
Vidéo
- Forensique vidéo - Structure du conteneur, horodatages de création et balises d'encodeur, analyse de niveau d'erreur par image, et balayage des images clés pour la détection de montage.
Exécutable
- Forensique d'exécutables - En-têtes, entropie par section, imports/exports, et vérifications de signature Authenticode pour les binaires PE, ELF et Mach-O.
Système
- Forensique du registre - Parcourt l'arborescence de clés réelle d'une ruche Windows, décode les autoruns/historique USB/UserAssist/ShellBags, et récupère les clés supprimées à partir de l'espace libre.
Journaux
- Forensique des journaux - Analyse les journaux Windows EVTX ainsi que syslog/auth.log, Apache/nginx et IIS sur une chronologie unifiée, et signale les schémas de force brute et de falsification de journaux.
Chacun de ces outils est un véritable outil de mise en évidence d'indicateurs, pas un jouet - mais pas non plus une machine à verdicts. Les anomalies signalées par une seule passe sont une piste à approfondir, pas une preuve en elles-mêmes.
🗂️ Rattrapage du retard accumulé
En passant en revue les archives pour cet article, j'ai également trouvé une poignée de calculatrices et d'outils mis en ligne discrètement au cours des derniers mois mais qui n'avaient jamais eu leur propre annonce. Considérez ceci comme le traditionnel « mieux vaut tard que jamais » :
- Aperçu Markdown - Convertissez du Markdown en HTML et inversement en temps réel avec un aperçu en direct.
- Auditeur de robustesse et d'entropie des mots de passe - Auditez la robustesse d'un mot de passe avec un calcul d'entropie en bits en direct et des estimations du temps de cassage selon différentes échelles matérielles.
- Testeur d'expressions régulières - Testez des expressions régulières JavaScript en temps réel avec une mise en évidence des correspondances et une analyse des groupes de capture.
- Convertisseur RVB vers HEX - Convertissez instantanément des valeurs RVB en codes couleur HEX.
- Convertisseur d'unités - Convertissez entre les unités de longueur, de masse, de température, de surface et de volume, avec des résultats partageables et adressables par URL.
- Calculatrice de sous-réseau IPv4 - Calculez les adresses réseau, les adresses de diffusion, les plages d'hôtes utilisables et les masques CIDR.
- Calculatrice d'apport en eau quotidien - Calculez votre apport en eau quotidien recommandé en fonction de votre poids et de votre niveau d'activité.
J'en ai aussi profité pour repasser sur chaque lien des anciens articles de ce blog. Un bon nombre d'entre eux étaient devenus obsolètes - pointant vers des slugs ou des catégories réorganisés depuis la rédaction de l'article - donc tout est corrigé maintenant, dans cet article comme dans les précédents.
C'est tout pour cette fois. Allez donc explorer un fichier qui pique votre curiosité.