
Hands-on DFIR challenges couvrant la forensique numérique, la réponse à incident, l'analyse de malwares et la chasse aux menaces, avec des flags de type CTF et des scénarios réalistes.

DFIR LABS est une compilation de défis visant à offrir une pratique des concepts simples à avancés dans les domaines suivants : criminalistique numérique (Digital Forensics), réponse aux incidents (Incident Response), analyse de malwares et chasse aux menaces (Threat Hunting).
Cette ressource s'adresse aux professionnels, chercheurs en sécurité, étudiants, joueurs de CTF ainsi qu'aux passionnés de DFIR et d'analyse de malwares dans le domaine de la cybersécurité qui souhaitent pratiquer ou s'intéressent aux sujets susmentionnés.
Bien que l'objectif final des défis soit des drapeaux de type CTF, la plupart des défis adoptent la méthode d'apprentissage traditionnelle et efficace consistant à répondre à un scénario de réponse aux incidents.
La première version de DFIR LABS se concentre principalement sur des défis basés sur Windows. Les éditions futures et à venir élargiront le champ pour inclure Linux, MacOS et Android, offrant ainsi une gamme complète de défis DFIR sur diverses plateformes.
Notre vision est de créer une ressource complète qui évolue avec la communauté, intégrant les menaces et techniques modernes, et favorisant la collaboration entre divers domaines de la cybersécurité. Que vous soyez débutant ou expert, DFIR LABS offre une opportunité unique d'affiner vos compétences et de rester en avance dans ce domaine en constante évolution.
Il est fortement déconseillé aux individus d'exécuter tout exécutable ou binaire fourni dans les fichiers des défis, car ils peuvent contenir des logiciels potentiellement malveillants. Les auteurs de DFIR LABS déclinent toute responsabilité quant aux conséquences résultant de l'utilisation de ces fichiers, y compris, sans s'y limiter, la compromission du système, la perte de données ou les perturbations opérationnelles. Pour atténuer les risques, toutes les activités doivent être menées dans un environnement sécurisé et isolé, tel qu'une machine virtuelle ou une configuration en bac à sable. Assurez-vous que votre infrastructure de test est robuste et correctement configurée pour gérer les menaces potentielles.
Avertissement
Les défis de DFIR LABS sont conçus pour simuler des scénarios du monde réel et peuvent contenir des logiciels potentiellement dangereux tels que des ransomwares, des chevaux de Troie, des voleurs d'informations, des C2, etc. Faites toujours preuve de prudence et utilisez un environnement sécurisé et isolé lorsque vous travaillez sur ces défis.
| Nom du défi | Difficulté | Auteur(s) |
|---|---|---|
| Gotham Hustle | Facile | Azr43lKn1ght |
| Trinity Of Secrets | Facile | rudraagh, kr4z31n, __ m1m1 __ |
| 2-layer security | Facile | bquanman |
| Winserpart | Facile | Azr43lKn1ght,jl_24, gh0stkn1ght, sp3p3x |
| Kn1ghtfl4r3 | Moyenne | kr4z31n, __ m1m1 __, rudraagh |
| Verboten | Moyenne | sp3p3x, jl_24, gh0stkn1ght, hrippi.x_ |
| Covid Crime Scenario | Moyenne | ws1004 |
| pf-ing | Moyenne | k.eii |
| The Malware Crusade | Moyenne | Azr43lKn1ght, sp3p3x, jl_24 , gh0stkn1ght, 5h4rrk |
| Compromised | Moyenne | Abdelrhman |
| DFIR 2025 Ⅰ - Lost In Router | Moyenne | Suyun |
| Shiunji-ouka | Moyenne | k.eii |
| Famous AMOS | Moyenne | warlocksmurf |
| The Saint Bat |
Remarque
Le niveau de difficulté de chaque défi est subjectif et peut varier en fonction de l'expérience et du niveau de compétence de chacun. Les défis sont conçus pour être réalisés dans un ordre spécifique, chaque défi s'appuyant sur le précédent. Cependant, les participants sont libres de tenter les défis dans l'ordre de leur choix.
Pour garantir un environnement d'analyse sécurisé et efficace, suivez ces étapes :
Machine virtuelle isolée : utilisez une machine virtuelle (VM) dédiée pour les défis DFIR LABS. Les plateformes recommandées incluent VMware, VirtualBox ou Hyper-V. Assurez-vous que la VM est configurée avec des ressources suffisantes (CPU, mémoire et espace disque) pour un fonctionnement fluide.
Système d'exploitation : installez une version propre de Windows ou de tout autre système d'exploitation favorable. Appliquez tous les correctifs et mises à jour de sécurité.
Configuration réseau : désactivez l'accès Internet sur la VM pour empêcher toute exfiltration de données ou communication malveillante non intentionnelle. Utilisez une configuration réseau de type host-only ou interne.
Outils de criminalistique : installez des outils de criminalistique standard de l'industrie, tels qu'Autopsy, Volatility ou FTK Imager, selon la nature du défi. Assurez-vous que tous les outils sont mis à jour vers leurs dernières versions stables.
Gestion des instantanés : prenez un instantané initial de la VM après la configuration et avant de commencer toute analyse. Cela permet une restauration facile en cas de compromission du système ou de mauvaise configuration.
Stockage sécurisé : stockez les fichiers des défis et les résultats dans un conteneur isolé.
Tous les retours, suggestions ou améliorations sont les bienvenus ! Nous apprécierions tout retour de la communauté.
Envoyez vos retours sur X : Azr43lKn1ght
Si vous souhaitez contribuer à DFIR LABS, veuillez consulter le fichier CONTRIBUTING.md pour plus d'informations.
DFIR Labs est totalement gratuit pour tous. Si vous souhaitez utiliser DFIR Labs dans vos ateliers, sessions ou ailleurs, veuillez toujours utiliser les liens originaux vers les laboratoires et mentionner également le nom de l'auteur et les laboratoires. Pour toute autre question, veuillez me contacter par e-mail ou sur twitter/X : Azr43lKn1ght
Nous exprimons notre plus profonde gratitude à tous ceux qui ont joué un rôle dans le succès de DFIR LABS. Ce projet prospère grâce à la passion, à l'expertise et au dévouement inébranlable de nos contributeurs et soutiens principaux. Une reconnaissance particulière va aux équipes incroyables qui ont soutenu et enrichi cette initiative :
Nous sommes profondément reconnaissants pour les encouragements continus, les retours perspicaces et l'inspiration de la communauté mondiale DFIR et de cybersécurité. Votre soutien alimente la croissance et l'évolution de DFIR LABS, et nous sommes honorés de vous avoir à nos côtés dans ce voyage !
Voici quelques-uns des outils open-source les plus utilisés qui vous aideront à résoudre les défis :
Voici quelques-unes des ressources les plus utilisées qui vous aideront à résoudre les défis :
Rejoignez notre serveur Discord pour vous connecter avec la communauté DFIR, partager des idées et collaborer sur les défis de cybersécurité. Le serveur est ouvert à tous les passionnés de cybersécurité, étudiants, professionnels et chercheurs. Nous accueillons les perspectives diverses et encourageons la participation active aux discussions, ateliers et événements CTF.
Rejoignez également le serveur Discord Digital Forensics pour plus de discussions et de ressources sur les sujets DFIR.
| Moyenne |
| Azr43lKn1ght |
| Stealth | Difficile | bquanman |
| Interesting | Difficile | k.eii |
| Thugs on a boat | Difficile | bquanman |
| Batman Investigation I | Difficile | Azr43lKn1ght |
| Master of DFIR - Phishing | Difficile | crazyman, F0rest, yuro |
| Master of DFIR - Coffee | Difficile | crazyman, F0rest |
| ReAL File System | Difficile | 5h4rrk |
| Hidden Gem Mixtape | Difficile | bquanman |
| Kn1ghtF4LL | Difficile | Azr43lKn1ght, sp3p3x, jl_24, gh0stkn1ght |
| Breadcrumbs | Extrême | Abdelrhman |
| DFIR 2025 Ⅱ - fake news | Extrême | crazyman, bquanman, F0rest, yuro |
| DFIR 2025 III - who is spyder | Extrême | crazyman, F0rest |
| Batman Investigation II | Extrême | Azr43lKn1ght |
| Batman Investigation III | Extrême | Azr43lKn1ght |
| Kn1ghtw4r3 | Extrême | Azr43lKn1ght, gh0stkn1ght, jl_24, sp3p3x, hrippi.x_ |
| S4nct1m0ny | Extrême | gh0stkn1ght |
| Kn1ghtm4r3 | Extrême | Azr43lKn1ght |
| Batman Investigation IV | Extrême | Azr43lKn1ght, jl_24, sp3p3x, gh0stkn1ght |
| Kage No Nazo | Extrême | jl_24 |
| Batman Investigation V | Extrême | Azr43lKn1ght, Kr4z31n |
| Batman Investigation VI | Extrême | Azr43lKn1ght |