Documentation utilisateur Autopsy  4.20.0
Plateforme de criminalistique numérique graphique pour The Sleuth Kit et autres outils.
Arborescence

Table des matières

L'arborescence sur le côté gauche de la fenêtre principale est l'endroit où vous pouvez parcourir les fichiers dans les sources de données du cas et trouver les résultats enregistrés à partir des analyses automatisées (Ingest). L'arborescence a sept zones principales:

Vous pouvez également utiliser l'option "Group by Person/Host" disponible via la page Options d'affichage pour déplacer les nœuds d'arborescence Views, Results, et Tags sous les catégories "Persons" et "Hosts" correspondantes. Cela peut être utile dans les cas très volumineux pour réduire la taille de chaque sous-arborescence.

Persons / Hosts / Data Sources (Personnes / Hôtes / Sources de données)

Par défaut, le nœud supérieur de l'arborescence contiendra toutes les sources de données du cas. Le nœud "Data Sources" est organisé par hôte, puis par source de données elle-même. Un clic droit sur les différents nœuds dans la zone "Data Sources" de l'arborescence vous permettra d'obtenir plus d'options pour chaque source de données et son contenu.

ui_tree_top_ds.png

Si l'option "Group by Person/Host" a été sélectionnée dans le panneau Options, les hôtes et les sources de données seront organisés par rapport à toutes les personnes ayant été associées aux hôtes. De plus, le reste des nœuds (Views, Results, etc...) se trouve sous chaque source de données.

ui_tree_top_persons.png

Persons (Personnes)

Si l'option "Group by Person/Host" a été sélectionnée dans le panneau Options, les nœuds de niveau supérieur afficheront les personnes. Les personnes sont créées manuellement et peuvent être associées à un ou plusieurs hôtes. Pour ajouter ou supprimer une personne d'un hôte, cliquez avec le bouton droit sur l'hôte et sélectionnez l'option appropriée.

ui_person_select.png

Vous pouvez modifier et supprimer des personnes en faisant un clic droit sur le nœud.

Hosts (Hôtes)

Toutes les sources de données sont organisées sous des nœuds "Hosts" (Hôtes). Voir la page Hôtes pour plus d'informations sur l'utilisation des hôtes.

Data Sources (Sources de données)

Sous les hôtes se trouvent les nœuds de chaque source de données.

L'espace non alloué (Unallocated space) représente les parties d'un système de fichiers qui ne sont actuellement utilisées pour rien. L'espace non alloué peut contenir des fichiers supprimés et d'autres artefacts intéressants. Dans une source de données d'image disque, l'espace non alloué est stocké dans des blocs situés à des emplacements distincts dans le système de fichiers. Cependant, en raison du fonctionnement des outils de carving, il est préférable d'alimenter ces outils avec un seul et grand fichier d'espace non alloué. Autopsy permet d'accéder aux deux méthodes d'examen de l'espace non alloué.

Un exemple de l'option d'extraction de fichier unique est illustré ci-dessous.

extracting-unallocated-space.PNG

File Views (Vues des fichiers)

La zone "Views" filtre tous les fichiers du cas en fonction de certaines propriétés du fichier.

Data Artifacts (Artefacts de données)

Cette section présente les artefacts de données créés en exécutant les modules d'acquisition. En général, les artefacts de données contiennent des informations concrètes extraites de la source de données. Par exemple, des journaux d'appels et des messages de journaux de communication ou des signets Web extraits d'une base de données de navigateur.

Analysis Results (Résultats d'analyse)

Cette section affiche les résultats d'analyse créés en exécutant les modules d'acquisition. En général, les résultats d'analyse contiennent des informations intéressantes pour l'utilisateur. Par exemple, si l'utilisateur établit une liste de hachages notables, tous les hits de l'ensemble de hachage apparaîtront ici.

OS Accounts (Comptes de système d'exploitation)

Cette section montre les comptes de système d'exploitation trouvés dans le cas. Voir la rubrique Comptes de système d'exploitation à titre d'exemple.

Tags (Marquages)

Tout élément que vous marquez s'affiche ici pour que vous puissiez le retrouver facilement. Voir la page Marquages et commentaires pour plus d'informations.

Reports (Rapports)

Les rapports peuvent être ajoutés par les Ingest Modules (Modules d'acquisition) ou créés en utilisant l'outil Rapports.


Copyright © 2012-2021 Basis Technology. Généré le Mardi 1 Août 2023
Cette documentation est sous licence Creative Commons Attribution-Share Alike 3.0 United States License.