Autopsy
Qu'est-ce que Autopsy ?
AutopsyPlateforme open source d'investigation numérique développée par Brian Carrier et Basis Technology, qui offre une interface graphique à The Sleuth Kit et un riche ensemble de modules d'analyse.
Autopsy est une plateforme gratuite et open source d'investigation numérique dirigée par Brian Carrier et son équipe chez Basis Technology / Sleuth Kit Labs. Elle sert d'interface graphique à The Sleuth Kit (TSK) et ajoute la gestion d'enquêtes, des modules d'ingestion automatisés, la recherche par mots-clés, l'analyse de timeline, des jeux de hachages (le NIST NSRL), la récupération d'artefacts web, les métadonnées EXIF, l'analyse de la base de registre, la forensique Android et une API de plug-ins Python/Java pour des modules personnalisés. Publiée à l'origine comme outil web en 2003, la génération moderne Autopsy 4 est une application de bureau bâtie sur la plateforme Java NetBeans, qui fonctionne sous Windows, Linux et macOS.
Le flux de travail principal consiste à ajouter une ou plusieurs sources de données — une image brute dd, un format Expert Witness E01, un disque virtuel ou un lecteur local en direct — après quoi le cas exécute un pipeline d'ingestion de modules enchaînés : recherche de hachages (signalant les fichiers connus comme malveillants et filtrant les fichiers connus comme sains du NSRL), identification du type de fichier, indexation par mots-clés via un moteur Apache Solr intégré, extraction EXIF et historique web, et data carving avec PhotoRec. Les résultats alimentent une arborescence d'« éléments intéressants », un index plein texte et une timeline combinée que les analystes DFIR parcourent par pivots. Comme le traitement s'effectue en lecture seule sur l'image et que chaque action est journalisée, les constatations peuvent être reproduites et rattachées aux enregistrements de chaîne de custody — la raison pour laquelle Autopsy est un pendant gratuit standard des suites commerciales telles que FTK et EnCase, et souvent le premier outil enseigné dans les cursus universitaires d'informatique légale.
flowchart TD A[Image forensique : dd / E01] --> B[Ajouter la source de données au cas] B --> C[Pipeline d'ingestion] C --> D[Recherche de hachages vs NSRL / connus malveillants] C --> E[Index par mots-clés - Apache Solr] C --> F[EXIF + historique web] C --> G[Data carving - PhotoRec] D --> H[Éléments intéressants + timeline] E --> H F --> H G --> H H --> I[Rapport + chaîne de custody]
● Exemples
- 01
Un premier intervenant charge une image disque E01 dans Autopsy et lance les modules d'ingestion par défaut pour trier un cas suspect de menace interne.
- 02
Un étudiant écrit un module Python Autopsy personnalisé pour analyser une base de chat propriétaire lors d'un CTF.
● Questions fréquentes
Qu'est-ce que Autopsy ?
Plateforme open source d'investigation numérique développée par Brian Carrier et Basis Technology, qui offre une interface graphique à The Sleuth Kit et un riche ensemble de modules d'analyse. Cette notion relève de la catégorie Forensique et réponse en cybersécurité.
Que signifie Autopsy ?
Plateforme open source d'investigation numérique développée par Brian Carrier et Basis Technology, qui offre une interface graphique à The Sleuth Kit et un riche ensemble de modules d'analyse.
Comment se défendre contre Autopsy ?
Les défenses contre Autopsy combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Autopsy ?
Noms alternatifs courants : Autopsy Forensic Browser, Sleuth Kit Autopsy.