D4rckOps/sec

Mémo /Journaux /Journaux : les bases avant d'investiguer

Mis à jour le 07.10.2026

Journaux : les bases avant d'investiguer

Événement, journal, horodatage, sources : ce qu'il faut avoir en tête avant d'ouvrir le premier fichier.

Événement et journal

  • Un événement est une action unique : l’utilisateur X s’est connecté.
  • Un journal est la trace écrite de cet événement, structurée (JSON, EVTX) ou non (texte brut).

Tout journal exploitable contient au minimum : un horodatage, une source (machine, application) et une description. Le reste dépend de l’outil qui l’a produit.

Où chercher, selon la question

SourceExempleCe qu’on y cherche
Linux/var/log/auth.log, wtmpConnexions SSH, échecs, usage de sudo
WindowsSecurity.evtxConnexions, création de processus, privilèges
RéseauPare-feu, DHCPFlux bloqués, attribution des adresses
WebJournaux d’accès Apache, NginxURI suspectes, rafales de 404, traversée de répertoires
SécuritéEDR, antivirus, SIEMDétections, mouvements latéraux
CloudCloudTrail, journal d’activité AzureAppels d’API inhabituels, élévation de privilèges

Sous Linux, auth.log garde aussi les échecs ; wtmp ne garde que les connexions abouties, et c’est un fichier binaire (on le lit avec last).

Horodatage

  • Epoch / Unix : secondes écoulées depuis le 1er janvier 1970, UTC.
  • ISO 8601 : 2026-10-07T14:32:05Z — lisible et sans ambiguïté.
  • Toujours en UTC pour corréler. Un journal en heure locale et un autre en UTC, c’est une heure d’écart qui ressemble à un indice.

Les pièges classiques

  • Pas de centralisation : un journal resté sur la machine compromise peut être effacé par l’attaquant.
  • Pas de NTP : la chronologie devient impossible à établir.
  • Journaux non structurés : chaque analyse demande un nouveau parseur.
  • Rétention trop courte : l’intrusion a souvent commencé bien avant l’alerte.
  • Trop de bruit : sans filtrage à la source, le signal utile se noie.