IPED - Outil de Criminalistique Numérique
IPED est un logiciel open source qui peut être utilisé pour traiter et analyser des preuves numériques, souvent saisies sur les scènes de crime par les forces de l'ordre ou lors d'enquêtes internes par des experts privés.
Historique
IPED - Processeur et Indexeur de Preuves Numériques (traduit du portugais) est un outil implémenté en Java et développé à l'origine et toujours par des experts en criminalistique numérique de la Police Fédérale Brésilienne depuis 2012. Bien qu'il ait toujours été open source, ce n'est qu'en 2019 que son code a été officiellement publié.
Depuis le début, l'objectif de l'outil était un traitement efficace des données et une stabilité. Certaines caractéristiques clés de l'outil sont :
- Traitement des données en ligne de commande pour la création de dossiers par lots
- Support multiplateforme, testé sur les systèmes Windows et Linux
- Dossiers portables sans installation, vous pouvez les exécuter depuis des disques amovibles
- Interface d'analyse intégrée et intuitive
- Performances multithread élevées et support de grands dossiers : jusqu'à 400 Go/h de vitesse de traitement avec du matériel moderne et 135 millions d'éléments dans un (multi)dossier au 12/12/2019
Actuellement, IPED utilise la bibliothèque SleuthKit uniquement pour décoder les images disque et les systèmes de fichiers, donc les mêmes formats d'image sont supportés : RAW/DD, E01, ISO9660, AFF, VHD, VMDK. Il existe également un support pour les formats EX01, VHDX, UDF(ISO), AD1 (AccessData) et UFDR (Cellebrite).
Si vous débutez avec l'outil, veuillez vous référer au Guide de démarrage pour débutants.
Compilation
Pour compiler à partir des sources, vous avez besoin de git, maven et Java JDK 11 + JavaFX (par exemple Liberica OpenJDK 11 Full JDK) installés. Définissez la variable d'environnement JAVA_HOME vers votre dossier d'installation de Java 11, puis exécutez :
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
Cela générera une version snapshot d'IPED dans le dossier target/release.
Attention : la branche master par défaut est celle de développement et est instable. Si vous voulez compiler une version stable, extrayez l'un des tags de publication après l'étape de clonage.
Sous Linux, vous devez également compiler The SleuthKit et les dépendances supplémentaires. Veuillez vous référer à la Section Linux
Les contributions sont les bienvenues ! Avant de contribuer, veuillez vous référer à la page Contribuer
Fonctionnalités
Voici quelques-unes des nombreuses fonctionnalités d'IPED :
- Hachages supportés : md5, sha-1, sha-256, sha-512 et edonkey. PhotoDNA est également disponible pour les forces de l'ordre (veuillez contacter iped at pf dot gov dot br)
- Jeux de hachages supportés : NIST NSRL, NIST CAID, ProjectVIC, Interpol ICSE, format CSV standard
- Déduplication rapide des hachages
- Analyse de signature
- Catégorisation par type de fichier et propriétés
- Expansion récursive de conteneurs pour des dizaines de formats de fichiers
- Expansion de disques forensiques/virtuels intégrés : supporte les segments DD, E01, EX01, VHD, VHDX, VMDK (les VMDK différentiels sont également supportés)
- Galerie d'images et de vidéos pour des centaines de formats
- Géoréférencement des données GPS, utilisant Google Maps, Bing ou OpenStreetMaps
- Recherches par expressions régulières avec validation optionnelle par script pour les cartes de crédit, emails, URLs, adresses IP et MAC, valeurs monétaires, portefeuilles Bitcoin, Ethereum, Monero, Ripple, etc.
- Visualiseurs intégrés hexadécimaux, texte unicode, métadonnées et natifs
- Indexation du contenu des fichiers et des métadonnées et recherche rapide, y compris les fichiers inconnus et l'espace non alloué
- Moteur de carottage de données efficace (prend < 10 % du temps de traitement) qui scanne bien plus que l'espace non alloué, avec support pour +40 formats de fichiers, y compris les vidéos, extensible par script
- Reconnaissance optique de caractères (OCR) propulsée par Tesseract 5
- Détection de chiffrement pour les formats connus et à l'aide du test d'entropie
- Profils de traitement : forensique, pedo (csam), triage, mode rapide (aperçu) et aveugle (pour extraction automatique des données)
- Détection pour +70 langues
- Reconnaissance d'entités nommées (nécessite le téléchargement des modèles Stanford CoreNLP)
- Filtres personnalisables basés sur n'importe quelle métadonnée de fichier
- Recherche de documents similaires avec seuil configurable
- Recherche d'images similaires, utilisant une image interne ou externe
- Reconnaissance faciale similaire, optimisée pour fonctionner sans GPU, avec seuil configurable
- Vue de chronologie unifiée en tableau et filtrage des événements pour l'analyse temporelle
- Regroupement puissant de fichiers (clustering) basé sur N'IMPORTE QUELLE métadonnée
- Support de multidossiers jusqu'à 135 millions d'éléments
- Extensible avec des scripts javascript et python (y compris les extensions cpython)
- Intégration d'outils en ligne de commande externes pour le décodage de fichiers
- Historique des navigateurs pour IE, Edge, Firefox, Chrome et Safari
Captures d'écran
Traitement :

Analyse :

Carottage de données et vignettes vidéo :

Résultats des expressions régulières :

Carte :

Liens de communication :

Recherche faciale :

Transcription audio :

Chronologie :

Graphique temporel :

Corrélation des événements de 2 suspects et activités illégales :
