Autopsy
Plateforme de forensique numérique open source bâtie sur The Sleuth Kit. Analyse images disque, fichiers et mémoire à la recherche de preuves : fichiers supprimés, historique de navigation, registre, et plus. Open-source digital forensics platform built on The Sleuth Kit. Analyzes disk images, files, and memory for evidence: deleted files, browser history, registry, and more.
↗ https://www.autopsy.comOverview
Autopsy is a GUI-based digital forensics platform that sits atop The Sleuth Kit (TSK). It analyzes hard drive images, mobile devices, and logical files to recover deleted data, extract artifacts, and build timelines. Used by law enforcement and pentesters for forensic investigations and CTF challenges.
Getting Started
Launch GUI
autopsy
# Access via browser at http://localhost:9999/autopsy (older versions)
# Newer versions open directly as a Java application
Workflow
- Create a New Case → Set case name, directory, investigator info
- Add Data Source → Disk image (.E01, .dd, .vmdk), local drive, logical files, or unallocated space
- Select Ingest Modules → Choose what to analyze automatically
- Review Results → Use the tree view to browse artifacts
Key Ingest Modules
| Module | What it Finds |
|---|---|
| Hash Lookup | Known good/bad files via MD5/SHA |
| File Type Detection | MIME types regardless of extension |
| Recent Activity | Browser history, cookies, downloads |
| Keyword Search | Search for strings across all files |
| Email Parser | Extracts emails from PST/MBOX |
| EXIF Parser | Extracts metadata from images |
| Extension Mismatch | Files with wrong extensions |
| Encryption Detection | Finds encrypted/suspicious files |
| Android Analyzer | Android-specific artifacts |
| Windows Registry | Parses registry hives |
Key Artifact Types
Timeline Chronological event view
File Analysis Browse filesystem, deleted files marked
Results → Extracted Content → Web History
Results → Extracted Content → Web Cookies
Results → Extracted Content → Installed Programs
Results → Extracted Content → Recent Documents
Results → Extracted Content → Bookmarks
Results → Extracted Content → Downloads
Results → Extracted Content → Email Messages
Results → Extracted Content → Accounts
Keyword Search
- Keyword Lists → Create/import lists of search terms
- Add string or regex patterns
- Autopsy indexes all file content and highlights matches
- Search across allocated, unallocated, and slack space
Creating Disk Images for Analysis
Create raw image from disk (Linux)
dd if=/dev/sda of=disk.dd bs=4M status=progress
Create E01 (EWF) image
ewfacquire /dev/sda -t disk_image
# Hash for integrity verification
md5sum disk.dd > disk.dd.md5
sha256sum disk.dd > disk.dd.sha256
Mount image read-only for manual inspection
sudo mount -o ro,loop disk.dd /mnt/evidence
Command-Line (The Sleuth Kit)
List partitions in an image
mmls disk.dd
List filesystem
fls -r -m / disk.dd -o PARTITION_OFFSET
Recover a specific file by inode
icat disk.dd -o OFFSET INODE > recovered_file
Search for strings
strings disk.dd | grep -i "password"
File system statistics
fsstat disk.dd -o OFFSET
Tips
- Always hash your evidence before analysis —
md5sumorsha256sumthe source image - Use
Timeline Analysisto correlate events across different artifact types - The
Reportsfunction generates HTML/Excel reports suitable for documentation - For CTF forensics, quickly load the image and use
Keyword Searchwith common flags likeflag{
Supported image formats
Raw (.dd, .img, .raw)
Expert Witness Format (.E01, .Ex01)
Advanced Forensics Format (.AFF, .AFD)
Virtual Machine (.vmdk, .vhd, .vdi, .qcow2)
Logical Evidence File (.L01)
SMART Image Format
Cellebrite / Oxygen (mobile)
Vue d’ensemble
Autopsy est une plateforme de forensique numérique avec interface graphique, posée par-dessus The Sleuth Kit (TSK). Elle analyse des images de disque dur, des appareils mobiles et des fichiers logiques pour récupérer des données supprimées, extraire des artefacts et construire des timelines. Utilisée par les forces de l’ordre et les pentesters pour des enquêtes forensiques et des challenges CTF.
Pour commencer
# Lancer l'interface graphique
autopsy
# Accès via le navigateur sur http://localhost:9999/autopsy (anciennes versions)
# Les versions récentes s'ouvrent directement comme une application Java
Workflow
- Créer un nouveau dossier (Case) → Définir le nom du dossier, le répertoire, les infos de l’enquêteur
- Ajouter une source de données → Image disque (.E01, .dd, .vmdk), disque local, fichiers logiques, ou espace non alloué
- Sélectionner les modules d’ingestion → Choisir ce qui sera analysé automatiquement
- Examiner les résultats → Utiliser la vue en arbre pour parcourir les artefacts
Modules d’ingestion clés
| Module | Ce qu’il trouve |
|---|---|
| Hash Lookup | Fichiers bons/mauvais connus via MD5/SHA |
| File Type Detection | Types MIME quelle que soit l’extension |
| Recent Activity | Historique de navigation, cookies, téléchargements |
| Keyword Search | Recherche de chaînes dans tous les fichiers |
| Email Parser | Extrait les e-mails des PST/MBOX |
| EXIF Parser | Extrait les métadonnées des images |
| Extension Mismatch | Fichiers dont l’extension ne correspond pas |
| Encryption Detection | Trouve les fichiers chiffrés/suspects |
| Android Analyzer | Artefacts propres à Android |
| Windows Registry | Parse les ruches du registre |
Types d’artefacts clés
Timeline Vue chronologique des événements
File Analysis Parcourir le système de fichiers, fichiers supprimés marqués
Results → Extracted Content → Web History
Results → Extracted Content → Web Cookies
Results → Extracted Content → Installed Programs
Results → Extracted Content → Recent Documents
Results → Extracted Content → Bookmarks
Results → Extracted Content → Downloads
Results → Extracted Content → Email Messages
Results → Extracted Content → Accounts
Recherche par mot-clé
- Keyword Lists → Créer/importer des listes de termes de recherche
- Ajouter une chaîne ou des motifs regex
- Autopsy indexe tout le contenu des fichiers et surligne les correspondances
- Rechercher dans l’espace alloué, non alloué et le slack space
Créer des images disque pour l’analyse
# Créer une image brute depuis un disque (Linux)
dd if=/dev/sda of=disk.dd bs=4M status=progress
# Créer une image E01 (EWF)
ewfacquire /dev/sda -t disk_image
# Hash pour la vérification d'intégrité
md5sum disk.dd > disk.dd.md5
sha256sum disk.dd > disk.dd.sha256
# Monter l'image en lecture seule pour une inspection manuelle
sudo mount -o ro,loop disk.dd /mnt/evidence
Ligne de commande (The Sleuth Kit)
# Lister les partitions d'une image
mmls disk.dd
# Lister le système de fichiers
fls -r -m / disk.dd -o PARTITION_OFFSET
# Récupérer un fichier spécifique par inode
icat disk.dd -o OFFSET INODE > recovered_file
# Chercher des chaînes
strings disk.dd | grep -i "password"
# Statistiques du système de fichiers
fsstat disk.dd -o OFFSET
Conseils
- Hachez toujours vos preuves avant analyse : faites un
md5sumousha256sumde l’image source - Utilisez
Timeline Analysispour corréler les événements entre différents types d’artefacts - La fonction
Reportsgénère des rapports HTML/Excel adaptés à la documentation - Pour la forensique en CTF, chargez rapidement l’image et utilisez
Keyword Searchavec des flags courants commeflag{
Formats d'image supportés
Raw (.dd, .img, .raw)
Expert Witness Format (.E01, .Ex01)
Advanced Forensics Format (.AFF, .AFD)
Virtual Machine (.vmdk, .vhd, .vdi, .qcow2)
Logical Evidence File (.L01)
SMART Image Format
Cellebrite / Oxygen (mobile)