Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Anti-Forensics — Un dépôt pour suivre les techniques anti-forensiques. | Kitploit
Outils/GitHubGitHub/ashemery/anti-forensics
Outils de Chiffrement/DéchiffrementAnalyse ForensiqueStéganographieCriminalistique NumériqueApprentissage et ÉducationRessources Organisées
GitHubashemery/anti-forensics

Anti-Forensics

Un dépôt pour suivre les techniques anti-forensiques.

Voir le dépôt
121108il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Anti-Forensics

Un référentiel pour suivre les techniques anti-forensiques

Cette liste est basée sur les réponses de la communauté #DFIR et sur les techniques que nous couvrons actuellement dans notre cours d'anti-forensique.

Avez-vous des idées anti-forensiques sympas à partager ? #DFIR #DigitalForensics

https://twitter.com/binaryz0ne/status/1618828773268520961

Lié aux données, au Web et aux applications

  • Manipulation des formats de fichiers: -- PDF: modifier la structure du fichier pour masquer des objets -- ZIP: modifier la structure du fichier pour masquer d'autres données/fichiers -- DOCX: extraire et masquer d'autres contenus dans la structure, il vous suffit de les transformer en .xml -- RAR, 7zip: modifier leurs structures pour contenir/masquer d'autres données -- etc
  • Dissimulation de données
  • Stéganographie -- LSB
  • Chiffrement -- EFS, Bit Locker, GnuPG, AES -- TreuCrypt, VeraCrypt, etc -- Autres "Chiffrez tout" @rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
  • "Si vous utilisez un web shell, désactivez la journalisation IIS via appcmd" @keydet89, https://twitter.com/keydet89/status/1618952758287286273

Lié au système d'exploitation, à la virtualisation et au cloud

  • GOD Mode
  • Rootkits
  • Clés/valeurs de registre supprimées et copies shadow
  • Dissimulation de données dans le registre Windows
  • VM portable
  • "apportez votre malveillance sur une VM, supprimez-la quand vous avez terminé" @keydet89, https://twitter.com/keydet89/status/1618954586685075459
  • "Modification des horodatages des clés de registre Windows" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "En quittant le système, videz le ShimCache"
  • "Si vous êtes en RDP, désactivez le suivi (JumpLists, etc.) pour le compte utilisateur" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "J'ai eu un cas récent où le ransomware Dharma supprime les VSS et les journaux d'événements via un script appelé "purgememory.ps1", à peu près la même chose que ce que mentionne cet article" @r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
  • "#mobile -Utiliser iCloud Photos -Synchroniser les données -Désactiver iCloud Photos -Supprimer les fichiers locaux -Au quotidien, laisser iCloud désactivé -Capturer de nouveaux médias -Activer la synchronisation quand nécessaire/consulter les données synchronisées puis la désactiver à nouveau et répéter Si l'appareil physique est saisi, l'examinateur doit creuser pour trouver les artefacts prouvant qu'iCloud a été utilisé" @Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312

Lié aux journaux

  • Modifier les journaux Linux et Apache
  • Modifier les horodatages des journaux
  • "Modification des entrées EVTX existantes" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "Vous pouvez MODIFIER les entrées existantes dans les fichiers EVTX pour changer ce que disent les journaux. Ne faites pas confiance à vos logs ;)" @inversecos, https://twitter.com/inversecos/status/1618863346991890433
  • "Désactiver divers journaux WEVTX" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "Le journal d'audit a été effacé: https://youtu.be/00EwvDKaKyQ Un de mes préférés" @Cyb3rSn0rlax, https://twitter.com/Cyb3rSn0rlax/status/1619002937296179200

Lié au système de fichiers

  • Tunneling de fichiers NTFS
  • Dissimulation de données dans le slack space (par ex. avec Slacker)
  • Volumes cachés (WDM, Diskpart, TrueCrypt/VeraCrypt, etc)
  • Flux de données alternatifs (ADS)
  • Modification des horodatages des fichiers
  • Dissimulation de données dans les attributs $EA
  • Corruption du système de fichiers: destruction et effacement des données
  • "modification des horodatages de l'attribut FN de la MFT (la plupart des analystes ne savent même pas que c'est possible)"
  • "falsification de $J pour échapper à la détection du timestomping" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "Selon le système, désactivez le journal des modifications USN" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "Dissimulation d'informations dans les SSD, il existe un moyen de cacher des informations dans les SSD afin qu'elles ne puissent pas être lues par le firmware et le système d'exploitation par la suite. J'ai travaillé dessus quand j'étais étudiant en master il y a longtemps, cela avait un grand potentiel à l'époque." @ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528

Lié au temps (faire perdre du temps à l'analyste en l'induisant en erreur)

  • "Donnez à l'analyste quelque chose à trouver pour qu'il arrête de chercher - ne laissez pas cela atteindre le niveau 2+" @MattETurner, https://twitter.com/MattETurner/status/1618844853403799555

Vidéos

  • Très bonne anti-forensique, https://www.youtube.com/watch?v=A4GYhGDCRSM

Bonnes idées

  • "" Le point clé à comprendre est le suivant:
  1. Vous n'avez pas besoin de faire de l'anti-forensique dans la plupart des cas; ce n'est probablement pas nécessaire.
  2. Ne supprimez pas les artefacts quand vous pouvez configurer le système pour qu'ils ne soient jamais écrits."" @Keydet89, https://twitter.com/keydet89/status/1618954586685075459

À suivre...

Télécharger l’outil