Programmes malveillants
Particuliers et entreprisesInfection par programme malveillant
Malware infection
Un programme exécute des actions indésirables sur votre appareil.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Un installateur promet un outil utile. Après son lancement, le navigateur change de comportement ou un compte reçoit une alerte. Le programme peut avoir exécuté des actions invisibles avant même qu’une fenêtre apparaisse. À l’inverse, un ordinateur lent n’est pas nécessairement infecté : il faut vérifier les faits.
Comment cela fonctionne
Un programme malveillant réalise des actions nuisibles : voler, surveiller, bloquer ou utiliser une machine sans autorisation. Le mot « virus » est souvent employé pour l’ensemble, mais désigne plus précisément un code qui se propage en infectant d’autres éléments. Un ver peut se diffuser entre systèmes ; un cheval de Troie se présente sous une apparence utile. Ces catégories se recoupent parfois avec les fonctions du programme.
- Un code entre
Fichier, application, faille ou accès.
- Il s’exécute avec des droits
Ceux de l’utilisateur ou davantage.
- Des actions nuisibles suivent
Vol, contrôle, blocage ou propagation.
Les signes qui doivent attirer l’attention
- Une protection signale une détection ou une installation inconnue.
- Des paramètres, extensions ou tâches apparaissent sans action attendue.
- Un processus ou une connexion inhabituelle accompagne un événement suspect.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Installez les logiciels depuis leur source officielle et gardez une sauvegarde séparée. Après une installation suspecte, cessez les opérations sensibles et demandez de l’aide.
Si vous êtes responsable du service ou de l’organisation
Limitez les droits d’installation, maintenez les postes et préparez leur isolement. L’analyse doit distinguer le fichier reçu, son exécution et les actions qu’il a réellement provoquées.
Une analyse sans détection ne garantit pas que le poste n’a jamais été compromis.
À vous de décider
Un fichier suspect est dans Téléchargements. Cela prouve-t-il qu’il s’est exécuté ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Sa présence et son exécution sont deux faits différents. Ne l’ouvrez pas pour vérifier : transmettez sa référence au support et décrivez vos actions.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Relier un fichier téléchargé aux actions qu’il a réellement déclenchées
Un fichier créé sur le disque n’a pas forcément été exécuté. Un processus exécuté n’a pas forcément réussi à communiquer. L’analyse doit reconstruire ces étapes séparément : arrivée du fichier, lancement, processus enfants, modifications du système et connexions. Le hachage identifie un contenu ; il ne dit pas à lui seul si ce contenu est malveillant.
Dans les traces Sysmon, les événements 11, 1, 22 et 3 correspondent respectivement à une création de fichier, une création de processus, une requête DNS et une connexion réseau, lorsque leur collecte est activée. Utiliser le GUID de processus pour les relier. Un simple PID peut être réattribué plus tard. L’événement de création de fichier ne prouve pas qu’un processus a lu ce fichier.
Examiner les arguments, le parent, le compte d’exécution et la destination réseau dans leur contexte. Un programme signé peut être détourné ; un binaire inconnu peut être un outil interne. La décision repose sur le comportement et sur son autorisation dans cet environnement. Une trace absente n’exclut pas une action si le capteur ne la collectait pas.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Fichier déposé
Navigateur vers Processus P1
Trace Sysmon 11
- Action sur place
Exécution
Processus P1
Trace Sysmon 1 et hash
- Action
Création du descendant
Processus P1 vers Descendant P2
Trace ParentProcessGuid
- Action sur place
Résolution DNS
Descendant P2
Trace Sysmon 22
- Action
Connexion observée
Descendant P2 vers Collecteur
Trace Sysmon 3
- Action
Arbre et identité binaire
Processus P1 vers Collecteur
Trace signature et provenance
- Action sur place
Qualification par états
Collecteur
Trace présent / exécuté / persistant
Comment repérer cette attaque
Indices à rechercher
Rechercher les fichiers ou processus suspects, leurs processus enfants et leurs connexions, puis les mêmes contenus ou comportements sur les autres postes.
Éléments à croiser
Distinguer téléchargement → exécution → activité réseau. Conserver empreinte, chemin et parent du processus : deux fichiers portant le même nom peuvent être différents.
Limites de l’interprétation
Un fichier créé n’est pas forcément exécuté. Une résolution DNS n’établit ni une connexion réussie ni un transfert ; l’absence d’événement réseau peut simplement venir de la configuration de Sysmon.
Comment réagir
Isoler le poste si le comportement le justifie, préserver les traces et acquérir les éléments volatils selon la procédure de réponse. Identifier les persistances et secrets exposés avant remise en service. Une simple suppression du fichier téléchargé ne retire pas ses descendants ni les changements déjà effectués.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Vérifier la chaîne création → exécution → réseau avec un programme de test inoffensif.
- Confirmer que les événements absents par configuration sont signalés comme inconnus.
- Tester la recherche de descendants par GUID et hôte, sans joindre uniquement les PID.
À vous de raisonner
Vous trouvez une création de fichier, mais aucun événement de processus sur la période. Pouvez-vous affirmer que le fichier n’a jamais été lancé ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Non, pas sur cette seule absence. Vérifiez d’abord la couverture du capteur. Une création de fichier prouve son arrivée, pas sa lecture ou son exécution. Recherchez ensuite les processus et leurs effets, en signalant les périodes ou les actions que la collecte ne couvre pas.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
Sysmon 11- Création d’un fichier dans cette sélection fictive d’événements Sysmon ; pas lecture ni exécution.
ProcessGuid- Identifiant réel de Sysmon qui évite de confondre des processus réutilisant le même PID.
Chaîne d’exécution synthétique
JournalChamps sélectionnés ; ProcessGuid permet de distinguer des processus réutilisant un même PID.
Sysmon 11 Image=browser.exe TargetFilename=C:\Users\demo\Downloads\outil.exe
Sysmon 1 Image=outil.exe ProcessGuid={P1} ParentImage=explorer.exe Hashes=SHA256=DEMO
Sysmon 1 Image=helper.exe ProcessGuid={P2} ParentProcessGuid={P1}
Sysmon 22 ProcessGuid={P2} QueryName=telemetry.example
Sysmon 3 ProcessGuid={P2} DestinationIp=198.51.100.24 DestinationPort=443Préparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Rechercher l’événement 11 pour la création du fichier, 1 pour son exécution, 22 pour ses requêtes DNS et 3 pour ses connexions si ce dernier est activé. ProcessGuid relie les événements du même processus.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
Microsoft Defender for Endpoint — DeviceNetworkEvents
- Où les trouver
- Portail Microsoft Defender → Advanced hunting → table DeviceNetworkEvents, pour les connexions réseau observées sur les postes intégrés.
- Quoi relever
- Confirmer les destinations contactées par le processus et son initiateur. Comparer le poste, les heures de création des processus et le fichier exécuté, pas seulement le nom affiché.
- Accès et prérequis
- Vérifier la couverture du poste et la rétention. RemoteIP, RemoteUrl, RemotePort et le processus initiateur contextualisent une connexion ; ils n’en donnent pas le contenu chiffré.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- GroupeLazarus Group
WannaCry : un rançongiciel à propagation massive
En mai 2017, WannaCry chiffre les fichiers de nombreuses organisations et réclame un paiement. Sa propagation entre ordinateurs transforme des machines vulnérables en points de départ d’une crise à grande échelle.
Ce qu’établit la source. La justice américaine attribue la création du logiciel à la conspiration liée à Lazarus dans sa plainte de 2018. Cette source expose des accusations.
Consulter le rapport North Korean Regime-Backed Programmer ChargedU.S. Department of Justice · Publié le
- GroupeSandworm
Repères de nommage : Unité 74455 du GRU
NotPetya : détruire sous l’apparence d’une rançon
En juin 2017, NotPetya provoque des destructions de données et des interruptions d’activité à travers le monde. Son apparence de rançongiciel ne signifie pas qu’un paiement permet de récupérer les données : le cas est un repère majeur pour comprendre les wipers.
Ce qu’établit la source. L’acte d’accusation américain de 2020 attribue l’opération à l’unité militaire associée à Sandworm. Une accusation est distinguée d’un jugement.
Consulter le rapport Six Russian GRU Officers ChargedU.S. Department of Justice · Publié le
- àGroupeUNC2565
Repères de nommage : Opérations GOOTLOADER
Un résultat de recherche mène à un faux document
Des sites compromis et bien référencés attirent des personnes cherchant des documents professionnels. Le téléchargement proposé contient GOOTLOADER et ouvre la voie à d’autres logiciels malveillants. Le classement dans un moteur ne garantit donc pas l’origine d’un fichier.
Ce qu’établit la source. Mandiant suit cet ensemble d’activité sous le nom UNC2565. GOOTLOADER est le logiciel distribué, pas le nom d’une personne.
Consulter le rapport Welcome to Goot Camp: Tracking the Evolution of GOOTLOADER OperationsMandiant / Google Cloud · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Arrêtez les actions sensibles sur le terminal suspect et demandez une assistance.
- Dans une organisation, faites isoler le terminal selon la procédure de réponse.
- Sécurisez les comptes depuis un appareil fiable après évaluation de ce qui a pu être exposé.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — User Execution — attack.mitre.org
- Cybermalveillance — virus informatiques — cybermalveillance.gouv.fr
- Microsoft — Sysmon — learn.microsoft.com



