Autopsy

Plateforme de forensique numérique open source bâtie sur The Sleuth Kit. Analyse images disque, fichiers et mémoire à la recherche de preuves : fichiers supprimés, historique de navigation, registre, et plus. Open-source digital forensics platform built on The Sleuth Kit. Analyzes disk images, files, and memory for evidence: deleted files, browser history, registry, and more.

↗ https://www.autopsy.com

Overview

Autopsy is a GUI-based digital forensics platform that sits atop The Sleuth Kit (TSK). It analyzes hard drive images, mobile devices, and logical files to recover deleted data, extract artifacts, and build timelines. Used by law enforcement and pentesters for forensic investigations and CTF challenges.

Getting Started

Launch GUI

autopsy
# Access via browser at http://localhost:9999/autopsy (older versions)
# Newer versions open directly as a Java application

Workflow

  1. Create a New Case → Set case name, directory, investigator info
  2. Add Data Source → Disk image (.E01, .dd, .vmdk), local drive, logical files, or unallocated space
  3. Select Ingest Modules → Choose what to analyze automatically
  4. Review Results → Use the tree view to browse artifacts

Key Ingest Modules

ModuleWhat it Finds
Hash LookupKnown good/bad files via MD5/SHA
File Type DetectionMIME types regardless of extension
Recent ActivityBrowser history, cookies, downloads
Keyword SearchSearch for strings across all files
Email ParserExtracts emails from PST/MBOX
EXIF ParserExtracts metadata from images
Extension MismatchFiles with wrong extensions
Encryption DetectionFinds encrypted/suspicious files
Android AnalyzerAndroid-specific artifacts
Windows RegistryParses registry hives

Key Artifact Types

Timeline         Chronological event view
File Analysis    Browse filesystem, deleted files marked
Results → Extracted Content → Web History
Results → Extracted Content → Web Cookies
Results → Extracted Content → Installed Programs
Results → Extracted Content → Recent Documents
Results → Extracted Content → Bookmarks
Results → Extracted Content → Downloads
Results → Extracted Content → Email Messages
Results → Extracted Content → Accounts
  1. Keyword Lists → Create/import lists of search terms
  2. Add string or regex patterns
  3. Autopsy indexes all file content and highlights matches
  4. Search across allocated, unallocated, and slack space

Creating Disk Images for Analysis

Create raw image from disk (Linux)

dd if=/dev/sda of=disk.dd bs=4M status=progress

Create E01 (EWF) image

ewfacquire /dev/sda -t disk_image
# Hash for integrity verification
md5sum disk.dd > disk.dd.md5
sha256sum disk.dd > disk.dd.sha256

Mount image read-only for manual inspection

sudo mount -o ro,loop disk.dd /mnt/evidence

Command-Line (The Sleuth Kit)

List partitions in an image

mmls disk.dd

List filesystem

fls -r -m / disk.dd -o PARTITION_OFFSET

Recover a specific file by inode

icat disk.dd -o OFFSET INODE > recovered_file

Search for strings

strings disk.dd | grep -i "password"

File system statistics

fsstat disk.dd -o OFFSET

Tips

  • Always hash your evidence before analysis — md5sum or sha256sum the source image
  • Use Timeline Analysis to correlate events across different artifact types
  • The Reports function generates HTML/Excel reports suitable for documentation
  • For CTF forensics, quickly load the image and use Keyword Search with common flags like flag{
Supported image formats
Raw (.dd, .img, .raw)
Expert Witness Format (.E01, .Ex01)
Advanced Forensics Format (.AFF, .AFD)
Virtual Machine (.vmdk, .vhd, .vdi, .qcow2)
Logical Evidence File (.L01)
SMART Image Format
Cellebrite / Oxygen (mobile)

Vue d’ensemble

Autopsy est une plateforme de forensique numérique avec interface graphique, posée par-dessus The Sleuth Kit (TSK). Elle analyse des images de disque dur, des appareils mobiles et des fichiers logiques pour récupérer des données supprimées, extraire des artefacts et construire des timelines. Utilisée par les forces de l’ordre et les pentesters pour des enquêtes forensiques et des challenges CTF.

Pour commencer

# Lancer l'interface graphique
autopsy

# Accès via le navigateur sur http://localhost:9999/autopsy (anciennes versions)
# Les versions récentes s'ouvrent directement comme une application Java

Workflow

  1. Créer un nouveau dossier (Case) → Définir le nom du dossier, le répertoire, les infos de l’enquêteur
  2. Ajouter une source de données → Image disque (.E01, .dd, .vmdk), disque local, fichiers logiques, ou espace non alloué
  3. Sélectionner les modules d’ingestion → Choisir ce qui sera analysé automatiquement
  4. Examiner les résultats → Utiliser la vue en arbre pour parcourir les artefacts

Modules d’ingestion clés

ModuleCe qu’il trouve
Hash LookupFichiers bons/mauvais connus via MD5/SHA
File Type DetectionTypes MIME quelle que soit l’extension
Recent ActivityHistorique de navigation, cookies, téléchargements
Keyword SearchRecherche de chaînes dans tous les fichiers
Email ParserExtrait les e-mails des PST/MBOX
EXIF ParserExtrait les métadonnées des images
Extension MismatchFichiers dont l’extension ne correspond pas
Encryption DetectionTrouve les fichiers chiffrés/suspects
Android AnalyzerArtefacts propres à Android
Windows RegistryParse les ruches du registre

Types d’artefacts clés

Timeline         Vue chronologique des événements
File Analysis    Parcourir le système de fichiers, fichiers supprimés marqués
Results → Extracted Content → Web History
Results → Extracted Content → Web Cookies
Results → Extracted Content → Installed Programs
Results → Extracted Content → Recent Documents
Results → Extracted Content → Bookmarks
Results → Extracted Content → Downloads
Results → Extracted Content → Email Messages
Results → Extracted Content → Accounts

Recherche par mot-clé

  1. Keyword Lists → Créer/importer des listes de termes de recherche
  2. Ajouter une chaîne ou des motifs regex
  3. Autopsy indexe tout le contenu des fichiers et surligne les correspondances
  4. Rechercher dans l’espace alloué, non alloué et le slack space

Créer des images disque pour l’analyse

# Créer une image brute depuis un disque (Linux)
dd if=/dev/sda of=disk.dd bs=4M status=progress

# Créer une image E01 (EWF)
ewfacquire /dev/sda -t disk_image

# Hash pour la vérification d'intégrité
md5sum disk.dd > disk.dd.md5
sha256sum disk.dd > disk.dd.sha256

# Monter l'image en lecture seule pour une inspection manuelle
sudo mount -o ro,loop disk.dd /mnt/evidence

Ligne de commande (The Sleuth Kit)

# Lister les partitions d'une image
mmls disk.dd

# Lister le système de fichiers
fls -r -m / disk.dd -o PARTITION_OFFSET

# Récupérer un fichier spécifique par inode
icat disk.dd -o OFFSET INODE > recovered_file

# Chercher des chaînes
strings disk.dd | grep -i "password"

# Statistiques du système de fichiers
fsstat disk.dd -o OFFSET

Conseils

  • Hachez toujours vos preuves avant analyse : faites un md5sum ou sha256sum de l’image source
  • Utilisez Timeline Analysis pour corréler les événements entre différents types d’artefacts
  • La fonction Reports génère des rapports HTML/Excel adaptés à la documentation
  • Pour la forensique en CTF, chargez rapidement l’image et utilisez Keyword Search avec des flags courants comme flag{
Formats d'image supportés
Raw (.dd, .img, .raw)
Expert Witness Format (.E01, .Ex01)
Advanced Forensics Format (.AFF, .AFD)
Virtual Machine (.vmdk, .vhd, .vdi, .qcow2)
Logical Evidence File (.L01)
SMART Image Format
Cellebrite / Oxygen (mobile)