The Sleuth Kit (TSK)
Suite d’outils forensic en ligne de commande pour l’analyse de systèmes de fichiers.
Présentation
The Sleuth Kit (TSK) est un ensemble d’outils en ligne de commande destinés à l’analyse forensic de disques, partitions et systèmes de fichiers. C’est le moteur utilisé par Autopsy. Il permet l'analyse en profondeur de métadonnées, structures de fichiers, timelines et artefacts.
Fonctionnalités principales
- Extraction de métadonnées de fichiers
- Analyse des structures NTFS, FAT, EXT, HFS
- Reconstruction de fichiers supprimés
- Analyse de journaux et timelines
- Intégration avec Autopsy
Commandes essentielles
# Examiner les partitions
mmls disk.dd
# Lister les fichiers d’une partition
fls -r -f ntfs disk.dd
# Extraire un fichier
icat disk.dd 12345 > fichier_recupere.txt
# Générer une timeline
log2timeline.py timeline.plaso disk.dd