Inforensique-avancee-reponse-incidents

Réf. : DN-33297
Durée : 5 Jours
Tarif : 3780,00  HT

Introduction à la formation

Formation Analyse Inforensique Avancée : Réponse aux Incidents et Chasse aux Menaces (Niveau 2)

Face à des attaquants capables de contourner les systèmes de détection et de s’effacer au sein d’une infrastructure, l’analyse sur un poste isolé ne suffit plus. Cette formation d’excellence de 5 jours vous plonge dans les scénarios de compromission les plus complexes du marché. Vous apprendrez à orchestrer une stratégie de Threat Hunting à l’échelle d’un parc, à disséquer la mémoire vive volatile (RAM), à auditer les artefacts NTFS et à neutraliser les mouvements latéraux au sein d’un Active Directory.

Objectifs

A l’issue de la formation, vous serez capable de :

  • Appréhender, orchestrer et automatiser la corrélation d’événements cyber complexes à l’échelle du réseau.
  • Rétro-concevoir des protocoles de communication et détecter les canaux dissimulés.
  • Analyser en profondeur des systèmes de fichiers NTFS corrompus et falsifiés.
  • Extraire, analyser et interpréter la mémoire volatile (RAM) pour détecter les injections de code clandestines.

Contenu de la formation

Formation inforensique avancée
1. Introduction à l’Inforensique Réseau & Threat Hunting 
  • Gestion des incidents de sécurité : Étapes d’une intrusion cyber et cartographie des impacts systémiques.
  • Threat Intelligence : Introduction et interfaçage avec les plateformes de partage (MISP, Yeti) et création d’IOC.
  • Hunting & Triage de masse : Collecte de données à distance ou en local via GRR, Kansa et OSQuery.
  • Automatisation de l’analyse : Filtrage par bases de confiance (NSRLDB), détection par entropie et repérage de binaires packés.
2. Analyse Forensic Post-Mortem Réseau
  • Audit et corrélation des journaux applicatifs et d’infrastructure : DNS, HTTP, SGBD, Pare-feu, Syslog.
  • Analyse approfondie de captures de paquets réseau (PCAP) et statistique des flux (Netflow).
  • Identification des canaux de communication vers les serveurs de Command & Control (C2).
  • Détection des canaux cachés (tunneling ICMP, exfiltration DNS) et des techniques de reconnaissance furtives.
3. Investigation de la Mémoire Volatile (RAM)
  • Introduction aux principales structures de la mémoire vive et analyse des processus système.
  • Traque des processus masqués, détection des injections de code et techniques d’évasion (Process-Hollowing).
  • Analyse des structures complexes : Shellcodes, Handles, communications réseaux actives et composants Kernel (SSDT, IDT, Memory Pool).
  • Manipulation du débogueur WinDbg et création de mini-dumps de processus suspects.
  • Travaux Pratiques : Analyse « live » en temps réel d’un système d’exploitation compromis.
4. Systèmes de Fichiers (Focus Avancé NTFS)
  • Introduction approfondie à l’architecture NTFS et étude des artefacts système disponibles.
  • Compréhension fine des règles d’horodatage et de chronologie (Time Rules) sous Windows, Linux et OSX.
  • Génération de chronologies de fichiers (Filesystem Timeline) et détection des falsifications de dates (Timestomping).
5. Traces d’Exécution et Mouvements Latéraux
  • Analyse des mécanismes de persistance : fonctions Autostart (Linux, Windows, OSX), services, tâches planifiées et requêtes WMI.
  • Travaux Pratiques Active Directory : Détecter une compromission d’infrastructure AD et générer une timeline des objets compromis.
  • Recherche de portes dérobées (backdoors) dans l’AD, étude des EventID critiques et corrélation avec les outils d’attaque (Golden Ticket, etc.).
6. Reconstitution par Super-Timeline
  • Présentation, méthodologie d’unification des sources et cas d’utilisation en gestion de crise.
  • Exploitation pratique et visualisation chronologique collaborative à l’aide de l’outil Timesketch.
7. Fin de Session & Validation des Compétences
  • Synthèse générale : Session ouverte de questions et réponses pour ancrer les compétences.
  • Contrôle des connaissances : Passation du QCM technique d’évaluation des acquis
Profil formateur
  • Expert Référent : Esteban F: Ingénieur Cybersécurité Senior & Expert Forensic.
    • Titres & Certifications : Diplôme d’Ingénieur BAC+5 spécialisé en Cybersécurité, certifié PASSI (Auditeur qualifié par l’ANSSI).
    • Compétences clés : Analyste SOC senior et spécialiste de la réponse aux incidents de sécurité majeurs (DFIR).
    • Maîtrise avancée : Développement d’outils et scripts en Python (scraping), manipulation des frameworks d’OSINT et de Threat Intelligence (Maltego, Spiderfoot, Sherlock), architectures réseaux et techniques avancées d’anonymisation.
Pour allez plus loin

Poursuivez la montée en compétences de vos équipes en Forensic et Investigation Numérique grâce à nos cursus avancés

 

Formation cybersécurité

Public

  • Investigateurs numériques,
  • Analystes des SOC et CSIRT (CERT) de niveau avancé,
  • Administrateurs système, réseau et sécurité seniors.

Pré-requis

  • Une bonne expérience opérationnelle en informatique ainsi qu’en analyse post-mortem sous Windows.
  • Maîtrise préalable du processus d’investigation sur un poste de travail isolé. Les certifications de type CEH ou CHFI constituent un réel avantage.

Méthodes pédagogiques

  • Cours magistral de haut niveau illustré par des travaux pratiques intensifs réguliers (60% de pratique).
  • Simulations d’intrusions réalistes sur infrastructures multi-hôtes, manipulation de frameworks de triage de masse et corrélation de logs réels en environnement de laboratoire

Toutes nos formations sont disponibles en présentiel ou en distanciel.

Réf. : DN-33297
Durée : 5 Jours
Tarif : 3780,00  HT
Partager cette formation
Facebook
Twitter
LinkedIn

Demande de devis

*Sous réserve de maintien de la session
Session ouverte à partir de 3 participants

Prochaines sessions

Format Dans vos locaux ou à distance
Durée 5 Jours
Prix Nous contacter
Demande de devis

Vous souhaitez une formation sur-mesure ou vous disposez d’un cahier des charges ?



Nous contacter

02/07/2026
15/09/2026
05/11/2026
15/12/2026

*Sous réserve de maintien de la session
Sessions inter entreprises ouvertes à partir de 3 participants
Intra : base tarifaire pour un groupe de 3 personnes

LinkedIn
Email
Print

Nouvelles formations

Dernières actualités

Nous contacter

Par Téléphone : 01 85 09 69 75
(Du lundi au vendredi, 9h-18h)

Par Email 

Nous suivre