L’investigation numérique ne conclut jamais d’une seule source : c’est la convergence entre plusieurs traces indépendantes — disque, mémoire, réseau — qui emporte la conviction.
Notes
- Artefacts Windows et analyse de la mémoire — MFT, journaux d’événements, prefetch, registre, dump mémoire et Volatility.
- Cas pratique : corréler une clé USB et des traces réseau — carving par signature, reconstitution d’un transfert FTP/HTTP, corrélation par taille de fichier.