Résistez aux hackeursFormations cybersécurité
DFIR · Investigation numérique

Investiguer, préserver, rapporter.

Acquisition légale, analyse mémoire, investigation Active Directory, recherche d'exfiltration et identification du vecteur d'entrée. On reconstruit la timeline complète d'une intrusion et on produit un rapport qui tient devant un juge, un assureur et un client.

⏱ 3 jours 2 250 € HT 📅 19 – 21 octobre 2026 ✓ Qualiopi · OPCO
Prix2 250 € HT
Durée3 jours
Prochaine session19 – 21 octobre 2026
LieuParis · Présentiel ou distanciel
FinancementQualiopi · OPCO

Inscription ou devis intra-entreprise — réponse sous 48 h.

S'inscrire →

À qui s'adresse cette formation

  • Analystes SOC niveaux 2 et 3
  • Membres de CSIRT et de CERT
  • Administrateurs Active Directory confrontés à une compromission
  • Consultants en réponse à incident et assureurs cyber

Fondamentaux Windows/Linux, notions réseau. Expérience en sécurité opérationnelle.

À l'issue de la formation

  • Conduire une investigation forensique dans les règles de l'art, de l'acquisition au rapport
  • Analyser une image mémoire et un disque compromis
  • Investiguer une compromission Active Directory et retrouver le compte d'origine
  • Déterminer si des données ont été exfiltrées, lesquelles, et par quel canal
  • Identifier le vecteur d'entrée initial et reconstruire la timeline complète de l'attaque
  • Produire un rapport défendable devant un juge, un assureur et un client

GCFE, GCFA (GIAC), CHFI

Ce que vous apprendrez.

Jour 1

Méthode, acquisition et triage

  • Phases de réponse à incident (PICERL) et décisions des premières heures
  • Acquisition forensique légale : disque, mémoire vive, flux réseau
  • Chaîne de custody et intégrité des preuves : ce qui rend un rapport opposable
  • Triage rapide : les artefacts à collecter en priorité quand le temps manque
  • Outils : KAPE, FTK Imager, WinPmem, Velociraptor
Jour 2

Investigation hôte et Active Directory

  • Analyse mémoire avec Volatility 3 : processus, injections, credentials en clair
  • Journaux Windows : les identifiants d'évènement qui comptent vraiment (4624, 4672, 4768, 4769, 4662, 5145)
  • Investigation Active Directory : remonter d'un compte compromis au compte d'origine
  • Traces des attaques classiques côté défense : Kerberoasting, DCSync, délégations, abus de certificats
  • Persistance : tâches planifiées, services, ACL modifiées, comptes fantômes
  • Retrouver le vecteur d'entrée initial : pièce jointe, service exposé, identifiant volé, prestataire
Jour 3

Exfiltration, timeline et rapport

  • Rechercher l'exfiltration : volumétrie, DNS, HTTPS, stockage cloud, outils légitimes détournés
  • Déterminer ce qui est parti : reconstitution du périmètre de données concerné
  • Reconstruction de la timeline complète (Plaso, log2timeline) et corrélation multi-sources
  • Analyse d'un scénario ransomware de bout en bout, du phishing au chiffrement
  • Rédaction du rapport : faits, hypothèses, niveaux de confiance - et ce qu'on n'écrit jamais
  • Restitution à une direction et à un assureur : ce qu'ils attendent réellement

Prochaines sessions.

📅
19 – 21 octobre 2026 Paris · Présentiel ou distanciel
3 places
📅
15 – 17 février 2027 Paris · Présentiel ou distanciel
7 places
📅
14 – 16 juin 2027 À distance · Distanciel
8 places

Ce qui est compris

  • Images forensiques fournies : poste Windows compromis et contrôleur de domaine
  • Scénarios ransomware et intrusion APT complets, avec corrigés
  • Journaux Active Directory d'une compromission réelle anonymisée
  • Grille de recherche d'exfiltration réutilisable
  • Templates de rapport forensique et de restitution direction
  • Accès Discord communauté 6 mois

✓ Formation Qualiopi — financement OPCO possible.

Sur le blog

Ces sujets, en version lecture

Voir le blog →

Prêt à rejoindre la prochaine session ?

19 – 21 octobre 2026 · Paris · 2 250 € HT