Protocole Acquisition ENCASE V3 A- CONFIGURATION DES DISQUES DURS Avant de pouvoir faire l acquisition d un disque dur, il faut commencer par le mettre correctement en place sur l ordinateur d analyse. L acquisition se faisant directement sous le système Windows, on appliquera le schéma suivant : On va brancher le Tableau T8 (bloqueur de disque en écriture). Il a une fiche alimentation avec son transformateur, et un cordon USB se raccordant sur l ordinateur. Si ce n est pas déjà fait, il faut brancher la connectique USB du boité sur «HOST», puis sur l ordinateur. ALIMENTATION Ordinateur Cordon USB A l aide de l adaptateur IDE/SATA, on va brancher le disque dur source sur le Tableau T8. Positionnez l adaptateur IDE/SATA sur le disque source, puis la connectique USB (USB noir de l adaptateur) sur l emplacement USB 2.0 Device du Tableau T8. Une fois les branchements établis, on allume le Tableau T8 à l aide de l interrupteur On/Off. En suite l adaptateur IDE/SATA à l aide de l interrupteur On/Off. Le disque source est alors reconnu par le système Windows en tant que disque supplémentaire et protégé en écriture.
B- ACQUISITION DU DISQUE SOURCE VIA ENCASE V3 Lancer l application Encase V3 en double cliquant sur l icône de raccourci se situant sur le bureau. Raccourci vers encase3.lnk Une fois l application lancée, allez dans l onglet «Acquire», une fenêtre «Create an Evidence File» s affiche. Dans notre exemple nous allons acquérir un disque dur. Dans l encadré «Include», nous allons simplement cocher la case «Physical Disks». Cliquez sur suivant pour continuer. Encase V3 fait un scan de toutes les périphéries connectées sur la machine puis vous demande de choisir quel disque dur. Vous allez sélectionner le disque dur correspondant à votre disque source (il se peut que vous ayez deux choix possible pour le même disque dur. La différence se fera au niveau de l icone dans la colonne «drive». Privilégiez l icône représentant un disque ouvert.). Pour passer à l étape suivante, cliquez sur suivant. Icône disque ouvert
Ne pas vous inquiétez lors du message d erreur! Cliquez simplement sur «Oui». Pour poursuivre. Vous allez arriver sur une fenêtre d identification. Ecrivez dans les emplacements prévus les données suivantes : - «Case Number» (Référence alphanumérique de l acquisition, limitez-vous à 8 caractère.) : 261sc7se ; détaille 261 = n dossier expertise ; sc = scellé ; 7 = n du scellé ; se = initiales de la marque du disque source. - «Examiner» (Initiales de votre nom et prénom) : MBO ; détaille Mikaël BOntemps. - «Evidence Number» : Vous remettez les informations contenues dans «Case Number» : 261sc7se. - «Unique Description» : s écrit automatiquement, sinon même chose que pour «Case Number». - «Current Time» et «Notes» : ne rien inscrire! Cliquez sur suivant pour continuer. Dans les choix de l acquisition, sélectionnez : «Add and Verify». Ce qui aura pour effet de prendre un peu plus de temps lors de l acquisition, mais donnera la certitude que l acquisition s est bien terminée.
Suivant pour passer à la prochaine étape. «Output File», vous permet de choisir la destination d enregistrement et également de modifier la taille des fichiers compressés de l acquisition. - Ne rien changer dans l encadré «File Compression». Par défaut il se met sur «Good». - Ne rien écrire dans les encadrés «Password» et «Confirm Password», sauf demande express. - Dans l encadré «File Path», vous allez choisir la destination d enregistrement des fichiers créés par l acquisition. - Dans l encadré «Segment Size (MB)», inscrivez le chiffre 1000 qui correspond à 1Go. Une fois les changements effectués, cliquez sur «Terminer», pour fermer cette dernière fenêtre, et lancer l acquisition. Une barre de progression s affichera dans la partie inferieur d Encase V3.
C- LIRE ET ANALYSER UNE ACQUISITION SOUS ENCASE V3 Pour lire une acquisition précédemment effectuée, lancer l application Encase V3 en double cliquant sur l icône de raccourci se situant sur le bureau. Raccourci vers encase3.lnk Une fois l application lancée, allez dans l onglet «Open», et rechercher le fichier correspondant a votre acquisition. Dans notre exemple chercher le fichier : «261sc7se.cas». Une fois le fichier sélectionné, patienter jusqu à l affichage de l arborescence du disque source acquis.
Trois aspects sont importants dans cette présentation : - A gauche vous avez l arborescence complète du disque source acquis. - A droite vous avez le détaille des répertoires de l arborescence. - Dans la partie inferieur vous avez le détaille des fichiers (aperçu méta base). SECTION ARBORESCENCE Il y a trois onglets : Case : Arborescence du disque source Bookmarks : Affiche les éléments des recherches demandé ou exécution de scripts. Keywords : Permets de faire une recherche par mot clé. L onglet «Keywords», est intéressante lors d une recherche de fichier texte (mail, contact) comprenant un nom, prénom, ou mot. Pour ce faire cliquez avec le bouton droit de la souris dur «Keywords», puis sur «Add Keywors». Insérez uniquement le nom ou mot recherché dans l encadré «Text», puis cliquez sur le bouton «Ok». La recherche débute, et prendra un certains temps. Une fois la recherche terminée, un message s affichera, et vous pourrez aller dans l onglet «Bookmarks», pour voir le résultat de la recherche.
ESCRIPT Cette option vous affiche les scripts mis à disposition aux fins de faire une analyse complète du disque dur source. Les scripts intéressants et fréquemment utilisé sont : E-Mail Adress Finder (cherche les fichiers correspondant à des adresses mails) Export Files Found Unallocated space 1.2 (copies les fichiers effacés dans un répertoire) Extension - Bookmark files with given extension (cherche des fichiers avec une extension choisi) IE History finder is for EnCase v2 (récupère sous forme de feuille Excel les traces de connexion Internet effacées. Utilisé le protocole tableau croisé pour faire la mise en page) Movie Files - unallocated space (récupère les fichiers de type film ou clip vidéo)
(Photoshop) Extractor from Unallocated (récupère les fichiers de type Photoshop EPS. ) L ensemble des scripts se lance directement en sélectionnant la touche «F9» ou en cliquant sur le bouton «Run Script». Certains scripts de copie de fichier demanderont une direction d enregistrement des fichiers. Penser avant de lancer le script de créer un répertoire avec le nom du script a l emplacement désiré. Aux fins de finir l analyse d un disque dur, voici une liste des applications utiles : -IE VIEW (gratuit) -COOKIES VIEW (gratuit) -NET ANALYSIS (payant) -TOTAL COMMANDER -VISUAL ROUTE (payant) -CAIN & ABEL (gratuit) -ACDSEE (payant) -GIMP (gratuit) -VIRTUAL DUB (gratuit) -IMATCH IMAGE MANAGEMENT (payant) -