Mémo /Journaux /Journaux : les bases avant d'investiguer
Mis à jour le 07.10.2026
Journaux : les bases avant d'investiguer
Événement, journal, horodatage, sources : ce qu'il faut avoir en tête avant d'ouvrir le premier fichier.
Événement et journal
- Un événement est une action unique : l’utilisateur X s’est connecté.
- Un journal est la trace écrite de cet événement, structurée (JSON, EVTX) ou non (texte brut).
Tout journal exploitable contient au minimum : un horodatage, une source (machine, application) et une description. Le reste dépend de l’outil qui l’a produit.
Où chercher, selon la question
| Source | Exemple | Ce qu’on y cherche |
|---|---|---|
| Linux | /var/log/auth.log, wtmp | Connexions SSH, échecs, usage de sudo |
| Windows | Security.evtx | Connexions, création de processus, privilèges |
| Réseau | Pare-feu, DHCP | Flux bloqués, attribution des adresses |
| Web | Journaux d’accès Apache, Nginx | URI suspectes, rafales de 404, traversée de répertoires |
| Sécurité | EDR, antivirus, SIEM | Détections, mouvements latéraux |
| Cloud | CloudTrail, journal d’activité Azure | Appels d’API inhabituels, élévation de privilèges |
Sous Linux, auth.log garde aussi les échecs ; wtmp ne garde que les
connexions abouties, et c’est un fichier binaire (on le lit avec last).
Horodatage
- Epoch / Unix : secondes écoulées depuis le 1er janvier 1970, UTC.
- ISO 8601 :
2026-10-07T14:32:05Z— lisible et sans ambiguïté. - Toujours en UTC pour corréler. Un journal en heure locale et un autre en UTC, c’est une heure d’écart qui ressemble à un indice.
Les pièges classiques
- Pas de centralisation : un journal resté sur la machine compromise peut être effacé par l’attaquant.
- Pas de NTP : la chronologie devient impossible à établir.
- Journaux non structurés : chaque analyse demande un nouveau parseur.
- Rétention trop courte : l’intrusion a souvent commencé bien avant l’alerte.
- Trop de bruit : sans filtrage à la source, le signal utile se noie.