11.4. Analyse post mortem
Si vous souhaitez rassembler plus d'informations, le paquet
tct (The Coroner's Toolkit de Dan Farmer et Wietse Venema) contient des utilitaires pour effectuer une analyse post mortem d'un système.
tct permet à l'utilisateur de collecter des informations sur les fichiers effacés, les processus qui s'exécutent et plus. Consultez la documentation fournie pour plus d'informations. Ces utilitaires, ainsi que quelques autres, sont disponibles dans
http://www.sleuthkit.org/ de Brian Carrier. Ils permettent l'analyse post mortem d'une image des disques par une interface Web. Dans Debian, vous trouverez les paquets
sleuthkit (les outils) et
autopsy (l'interface graphique).
N'oubliez pas que l'analyse post mortem devrait toujours être faite sur une copie des données et jamais sur les données elles-mêmes. Si ces dernières sont altérées par cette analyse, vous pourriez perdre des indices importants pour comprendre ce qui s'est passé exactement, en plus de rendre les preuves potentiellement non recevables en cour.
FIXME : Ce paragraphe fournira, dans un avenir proche je l'espère, plus d'informations sur l'analyse post mortem d'un système Debian.
FIXME : Décrire comment utiliser debsums sur un système stable avec les md5sums sur un CD et le système de fichiers récupéré restauré sur une partition séparée.