Skip to content

Enquête sur une exfiltration USB : un cas concret

Une intrusion fictive analysée avec USB Forensics : trouver la clé, confirmer quand elle a été branchée, attribuer le compte et lister les fichiers copiés.

Publié le 3 min de lecture

En bref. Ce cas pratique s’appuie sur l’exemple synthétique du site (hôte fictif FIN-WKS-07, compte illégitime svc_backup, 14 septembre 2026). En une dizaine de minutes, l’outil montre une nouvelle clé USB connectée à 10:30 UTC, montée par svc_backup, utilisée pour écrire des fichiers de paie et RH dans E:\exfil, puis retirée à 10:50 — chaque étape étant étayée par plusieurs sources indépendantes.

Tout ce qui suit est fictif : les périphériques, numéros de série et personnes n’existent pas.

La question

La fenêtre d’incident s’étend de 10:00 à 10:55 UTC le 2026-09-14 : un compte illégitime a été créé, des outils ont été déposés et des données ont quitté l’hôte. Sont-elles sorties sur un support amovible ?

1. Charger la collecte et vérifier les sources

Le dépôt de la collecte (SYSTEM, SOFTWARE, setupapi.dev.log, cinq journaux d’événements, les ruches de deux utilisateurs, des raccourcis et une Jump List) fait apparaître trois périphériques. L’onglet Sources confirme que chaque fichier a été analysé et indique que les heures de setupapi ont été converties depuis Romance Standard Time à l’aide des règles d’heure d’été de la ruche.

2. Définir la fenêtre

Une fois la plage horaire réglée sur la fenêtre d’incident, un seul périphérique subsiste : Contoso SecureFlash, numéro de série CS1234567890. Le panneau des constats remonte quatre éléments :

  • Connecté pendant la période sélectionnée.
  • Périphérique de stockage de masse vu récemment pour la première fois — sa première installation précède de quelques minutes la preuve la plus récente.
  • Fichiers ouverts, copiés ou lus sur un volume amovible — sept événements de fichier et de dossier, dont trois écritures.
  • Périphérique utilisé par un compte inattendu — svc_backup porte un nom de type compte de service.

3. Quand a-t-il été connecté ?

L’entrée Première installation à 10:30:13.998 UTC fusionne trois sections setupapi (12:30 en heure locale, converties), les clés 0065 FirstInstallDate des nœuds USB et USBSTOR ainsi qu’une installation de pilote UserPnp. L’entrée Connecté, une seconde plus tard, fusionne Security 6416, Kernel-PnP 400/410, Partition/Diagnostic 1006 et DriverFrameworks 2003 avec les clés 0066 LastArrivalDate. Le retrait à 10:50:40 fusionne DriverFrameworks 2100/2102 (retrait inopiné), un 1006 avec une capacité de 0 et les clés 0067. Aucune source ne diverge pour ce périphérique.

4. Quel volume, quel compte ?

Le secteur d’amorçage contenu dans l’événement 1006 indique un volume exFAT, numéro de série 3C9D-51A2 ; EMDMgmt associe le numéro de série du périphérique au nom de volume BACKUP et au même numéro de série de volume ; MountedDevices fournit E: et le GUID de volume ; le MountPoints2 de svc_backup liste ce GUID à 10:30:21.

5. Qu’a-t-on fait dessus ?

  • 10:41:30 — ShellBags : svc_backup a parcouru E:\exfil (déduit de la lettre de lecteur et de l’heure).
  • 10:44:58–10:45:31 — Security 4663 : rclone.exe et l’Explorateur ont écrit HR\salaries_2026.csv, HR\contracts_2026.zip et Payroll_2026.xlsx sur \Device\HarddiskVolume8 (déduit : seul ce périphérique était connecté).
  • 10:46:20 — raccourci + Jump List de l’Explorateur : E:\exfil ouvert, numéro de série de volume 3C9D-51A2 (indiqué par les sources).
  • 10:48:02 — raccourci et 4663 : Payroll_2026.xlsx ouvert dans Excel.

6. Contexte et réserves

Deux périphériques plus anciens utilisés par alice restent hors de la fenêtre mais complètent le tableau : une Fabrikam TravelDrive avec deux numéros de série de volume (reformatée en août) et un lecteur de cartes Litware doté d’un numéro de série généré par Windows, dont la première installation dans setupapi précède de 48 jours celle du registre — une réinstallation, présentée comme une divergence plutôt que masquée.

Les lignes déduites peuvent être masquées d’une seule case à cocher ; les exports conservent une colonne confidence. Voir comment les fichiers sont rattachés à une clé et essayez l’exemple sur la page d’accueil.

Articles liés

Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.
Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.