feat(email): extract forensic metadata from EML evidence #89
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
feat(email): extract forensic metadata from EML evidence
Description :
Contexte
Une enquête peut contenir un courriel original importé au format EML. Ses
en-têtes peuvent fournir des informations utiles pour identifier
l'infrastructure utilisée, vérifier l'authenticité apparente du message et
faire émerger de nouvelles entités.
L'analyse doit préserver la preuve originale et ne doit effectuer aucune
connexion réseau.
Objectif
Permettre de sélectionner une preuve EML, d'en extraire localement les
métadonnées techniques, puis de réviser les résultats avant toute intégration
dans le graphe.
Données à extraire
From;Reply-To, si présente ;ToetCc;Message-ID;Receiveddans leur ordre d'origine ;Contraintes de conservation
Révision avant intégration
Une fenêtre doit présenter :
Aucune entité ni relation ne doit être créée sans confirmation.
Entités proposées
Selon les résultats :
email_address;domain_name;ip_address;personouorganizationuniquement si l'information estexplicitement déclarée, sans la considérer comme vérifiée.
Relations proposées
Exemples :
sent_from;reply_to;received_by;uses_domain;mentions;linked_to_evidence.Les libellés doivent rester factuels et ne pas attribuer automatiquement le
message à une personne.
Traçabilité
Receiveddoit être conservé.Critères d'acceptation