Le disque dur chiffré
Zythom - Zythom MEM, 16/03/2015
Le gendarme arrive parfaitement à l'heure au rendez-vous. Les présentations sont rapidement faites, ainsi que la vérification d'identité. Il me remet le paquet. Je lui propose de prendre un rafraîchissement, mais il décline mon offre car il a un dossier urgent en attente. Nous nous quittons sur le pas de ma porte.
Le paquet qu'il m'a remis est plutôt léger. L'étiquette marron clair so 19e indique qu'il s'agit d'un ordinateur portable de marque Apple. Une fois dans mon bureau, je brise le scellé et ouvre le paquet. Je note scrupuleusement la date et l'heure dans mon cahier de notes d'investigation.
Je sors du papier kraft un magnifique ordinateur portable que je pose délicatement sur mon bureau, dégagé pour l'occasion. La bête est superbe. Je prends quelques photos pour l'état des lieux. Aucune éraflure, aucune trace d'usure, la machine est comme neuve.
Je note la marque, le modèle, le numéro de série dans mon carnet de notes. Je regarde l'objet sous toutes les coutures : comment vais-je bien pouvoir le démonter pour pouvoir en extraire le disque dur ?
Je cherche sur internet de l'aide et, après quelques instants, trouve le site d'un passionné qui explique comment entreprendre l'opération chirurgicale. Première étape : fabriquer les outils de démontage. J'applique la devise d'Hippocrate, bien connu des médecins, et qui devrait aussi être inscrite au mur de toutes les salles serveurs : Primum non nocere, deinde curare (D'abord ne pas nuire, ensuite soigner). Comme à chaque fois, je ne dois laisser aucune trace : le matériel qui m'est confié ne doit pas être endommagé. Dans ce cas particulier, aucune vis n'apparaît. Il va falloir ouvrir l’œuvre d'art par petites pressions délicates pour déclipser les différents éléments.
Le site me conseille de fabriquer des leviers à base de plastique mou... à partir de vieilles brosses à dents. Me voilà dans mon garage à meuler des brosses à dents pour en faire des sortes de tournevis mous... Mes enfants pensent parfois que je suis fou.
Après moultes précautions et quelques litres de transpiration, j'arrive à ouvrir les entrailles de la bête et à en extraire le disque dur. Quatre heures ont déjà passé, et j'en suis à peine à photographier l'étiquette du disque dur. Le sol de mon bureau est jonché de toutes les pièces que j'ai dû démonter pour en arriver là, positionnées sur un ensemble de feuilles de papier indiquant la place de chaque pièce... Ménage interdit avant le remontage complet !
Je place le disque dur dans ma station d'analyse et démarre le processus de copie numérique avec blocage d'écriture. Il va durer toute la nuit. Pendant ce temps, je prie pour que le disque dur ne choisisse pas ce moment là, juste là, pour tomber en panne. Je n'ai nulle envie de faire jouer mon assurance d'expert judiciaire, ni d'appeler l'officier de police judiciaire pour lui annoncer ce type de nouvelle...
Nous sommes dimanche : la copie numérique s'est terminée, les hashs MD5 ante et post copie montrent que le contenu disque dur n'a pas été modifié et que la copie est fidèle. Je souffle un peu.
Je commence l'analyse inforensique de la copie numérique pour répondre à la mission. Et là, surprise : l'ensemble du disque dur est chiffré.
Aïe.
Il me faut le mot de passe pour déchiffrer et accéder au contenu du disque dur. Sans ce sésame, pas d'accès possible. Pas de porte dérobée connue, pas de contournement possible...
Je relie attentivement la procédure qui m'a été donnée : il n'y a pas de mot de passe fourni par le propriétaire, celui-ci refusant toute aide en ce sens.
Je tente alors ce que tout le monde fait dans ce cas là : essayer tous les outils de cryptanalyse en ma possession, et j'en ai une jolie collection. Je prépare un ordinateur avec le processeur le plus puissant, et la carte graphique la plus performante que j'ai, et je lance mes programmes d'attaque par force brute, avec réglages sur une grosse semaine de calculs. Je ventile la pièce pour chauffer un peu la maison...
Tous les soirs, en rentrant du boulot, je vérifie si la chance est de mon côté. Rien. Même au bout d'une semaine. La mort dans l'âme, je commence à rédiger un rapport d'expertise expliquant mon échec. Comme je le dis souvent, à l'impossible nul n'est tenu. Un bon chiffrement associé à un bon mot de passe n'est pas déchiffrable, même avec des moyens illimités. Alors, moi, avec mes petits ordinateurs de simple particulier...
Je relis une n-ième fois la mission que la justice me demande de remplir : je dois indiquer si oui ou non le fichier SECRETINDUS.xls est ou a été présent sur l'ordinateur. Impossible de le savoir si je n'arrive pas à accéder en clair aux données stockées sur le disque dur.
Et là, une idée saugrenue, parfaitement irrationnelle, me vient à l'esprit : chercher la chaîne de caractère "SECRETINDUS" sur l'ensemble du disque dur. Je lance la commande idoine. Quelques minutes se passent pendant lesquelles je me dis que je dois être bien fatigué pour chercher une chaîne en clair dans des données chiffrées. J'essaye de calculer la probabilité que cette suite de caractères apparaisse aléatoirement dans une soupe de caractères...
Puis bingo : la chaîne est présente sur le disque ! En vérifiant l'endroit où apparaît la chaîne de caractères, je trouve tout le chemin de stockage d'un fichier "SECRETINDUS.xls"... La preuve est là, sous mes yeux. Mais par quel miracle ?
Je pousse un peu plus loin mes investigations. Comment ai-je pu trouver des données en clair au milieu d'un disque dur chiffré ? Après quelques heures d'analyse avec mon éditeur hexadécimal, je comprends que le système d'exploitation de l'ordinateur portable que j'ai à analyser a un petit défaut (corrigé par Apple depuis) : lorsque les batteries de l'ordinateur arrivent au bout du bout, l'ordinateur fait en urgence une copie non chiffrée de la mémoire sur le disque dur, pour permettre une récupération des données de l'ordinateur lors du redémarrage. C'est ce dump que je peux explorer en clair, avec la chance d'y trouver la trace d'accès au fichier demandé...
Je dois admettre que j'ai eu beaucoup de chance sur ce coup là, comme la fois où erazer avait été utilisé sur l'ordinateur, effaçant tout sur son passage, sauf le contenu de petites bases MySql bien pratiques...
Par contre, je ne vous raconte pas le temps que j'ai passé sur cette expertise, sans commune mesure avec le temps que j'ai indiqué sur ma note de frais et honoraire. Ah, et le remontage du scellé s'est bien passé. Je n'ai laissé aucune trace ni fait de rayures et toutes les vis ont retrouvé leur place. Le propriétaire a du être content.