Programmes malveillants

Particuliers et entreprises

Infection par programme malveillant

Malware infection

Un programme exécute des actions indésirables sur votre appareil.

Révision éditoriale : Comprendre : 3 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : infection par programme malveillant.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Un installateur promet un outil utile. Après son lancement, le navigateur change de comportement ou un compte reçoit une alerte. Le programme peut avoir exécuté des actions invisibles avant même qu’une fenêtre apparaisse. À l’inverse, un ordinateur lent n’est pas nécessairement infecté : il faut vérifier les faits.

Comment cela fonctionne

Un programme malveillant réalise des actions nuisibles : voler, surveiller, bloquer ou utiliser une machine sans autorisation. Le mot « virus » est souvent employé pour l’ensemble, mais désigne plus précisément un code qui se propage en infectant d’autres éléments. Un ver peut se diffuser entre systèmes ; un cheval de Troie se présente sous une apparence utile. Ces catégories se recoupent parfois avec les fonctions du programme.

Comment le piège fonctionne
  1. Un code entre

    Fichier, application, faille ou accès.

  2. Il s’exécute avec des droits

    Ceux de l’utilisateur ou davantage.

  3. Des actions nuisibles suivent

    Vol, contrôle, blocage ou propagation.

Les signes qui doivent attirer l’attention

  • Une protection signale une détection ou une installation inconnue.
  • Des paramètres, extensions ou tâches apparaissent sans action attendue.
  • Un processus ou une connexion inhabituelle accompagne un événement suspect.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Installez les logiciels depuis leur source officielle et gardez une sauvegarde séparée. Après une installation suspecte, cessez les opérations sensibles et demandez de l’aide.

Si vous êtes responsable du service ou de l’organisation

Limitez les droits d’installation, maintenez les postes et préparez leur isolement. L’analyse doit distinguer le fichier reçu, son exécution et les actions qu’il a réellement provoquées.

Le détail qui change toutUne idée reçue à corriger

Une analyse sans détection ne garantit pas que le poste n’a jamais été compromis.

À vous de décider

Un fichier suspect est dans Téléchargements. Cela prouve-t-il qu’il s’est exécuté ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Sa présence et son exécution sont deux faits différents. Ne l’ouvrez pas pour vérifier : transmettez sa référence au support et décrivez vos actions.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Relier un fichier téléchargé aux actions qu’il a réellement déclenchées

Un fichier créé sur le disque n’a pas forcément été exécuté. Un processus exécuté n’a pas forcément réussi à communiquer. L’analyse doit reconstruire ces étapes séparément : arrivée du fichier, lancement, processus enfants, modifications du système et connexions. Le hachage identifie un contenu ; il ne dit pas à lui seul si ce contenu est malveillant.

Dans les traces Sysmon, les événements 11, 1, 22 et 3 correspondent respectivement à une création de fichier, une création de processus, une requête DNS et une connexion réseau, lorsque leur collecte est activée. Utiliser le GUID de processus pour les relier. Un simple PID peut être réattribué plus tard. L’événement de création de fichier ne prouve pas qu’un processus a lu ce fichier.

Examiner les arguments, le parent, le compte d’exécution et la destination réseau dans leur contexte. Un programme signé peut être détourné ; un binaire inconnu peut être un outil interne. La décision repose sur le comportement et sur son autorisation dans cet environnement. Une trace absente n’exclut pas une action si le capteur ne la collectait pas.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
NavigateurTéléchargement
Processus P1Exécution utilisateur
Descendant P2Comportement effectif
CollecteurSysmon / EDR
  1. Action

    Fichier déposé

    Navigateur vers Processus P1

    Trace Sysmon 11

  2. Action sur place

    Exécution

    Processus P1

    Trace Sysmon 1 et hash

  3. Action

    Création du descendant

    Processus P1 vers Descendant P2

    Trace ParentProcessGuid

  4. Action sur place

    Résolution DNS

    Descendant P2

    Trace Sysmon 22

  5. Action

    Connexion observée

    Descendant P2 vers Collecteur

    Trace Sysmon 3

  6. Action

    Arbre et identité binaire

    Processus P1 vers Collecteur

    Trace signature et provenance

  7. Action sur place

    Qualification par états

    Collecteur

    Trace présent / exécuté / persistant

Comment repérer cette attaque

Indices à rechercher

Rechercher les fichiers ou processus suspects, leurs processus enfants et leurs connexions, puis les mêmes contenus ou comportements sur les autres postes.

Éléments à croiser

Distinguer téléchargement → exécution → activité réseau. Conserver empreinte, chemin et parent du processus : deux fichiers portant le même nom peuvent être différents.

Limites de l’interprétation

Un fichier créé n’est pas forcément exécuté. Une résolution DNS n’établit ni une connexion réussie ni un transfert ; l’absence d’événement réseau peut simplement venir de la configuration de Sysmon.

Comment réagir

Isoler le poste si le comportement le justifie, préserver les traces et acquérir les éléments volatils selon la procédure de réponse. Identifier les persistances et secrets exposés avant remise en service. Une simple suppression du fichier téléchargé ne retire pas ses descendants ni les changements déjà effectués.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Vérifier la chaîne création → exécution → réseau avec un programme de test inoffensif.
  2. Confirmer que les événements absents par configuration sont signalés comme inconnus.
  3. Tester la recherche de descendants par GUID et hôte, sans joindre uniquement les PID.

À vous de raisonner

Vous trouvez une création de fichier, mais aucun événement de processus sur la période. Pouvez-vous affirmer que le fichier n’a jamais été lancé ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Non, pas sur cette seule absence. Vérifiez d’abord la couverture du capteur. Une création de fichier prouve son arrivée, pas sa lecture ou son exécution. Recherchez ensuite les processus et leurs effets, en signalant les périodes ou les actions que la collecte ne couvre pas.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

Sysmon 11
Création d’un fichier dans cette sélection fictive d’événements Sysmon ; pas lecture ni exécution.
ProcessGuid
Identifiant réel de Sysmon qui évite de confondre des processus réutilisant le même PID.

Chaîne d’exécution synthétique

Journal

Champs sélectionnés ; ProcessGuid permet de distinguer des processus réutilisant un même PID.

Sysmon 11 Image=browser.exe TargetFilename=C:\Users\demo\Downloads\outil.exe
Sysmon 1  Image=outil.exe ProcessGuid={P1} ParentImage=explorer.exe Hashes=SHA256=DEMO
Sysmon 1  Image=helper.exe ProcessGuid={P2} ParentProcessGuid={P1}
Sysmon 22 ProcessGuid={P2} QueryName=telemetry.example
Sysmon 3  ProcessGuid={P2} DestinationIp=198.51.100.24 DestinationPort=443
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Windows — Microsoft Sysmon

    Où les trouver
    Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
    Quoi relever
    Rechercher l’événement 11 pour la création du fichier, 1 pour son exécution, 22 pour ses requêtes DNS et 3 pour ses connexions si ce dernier est activé. ProcessGuid relie les événements du même processus.
    Accès et prérequis
    Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
    Documentation : Windows — Microsoft Sysmon
  2. Microsoft Defender for Endpoint — DeviceNetworkEvents

    Où les trouver
    Portail Microsoft Defender → Advanced hunting → table DeviceNetworkEvents, pour les connexions réseau observées sur les postes intégrés.
    Quoi relever
    Confirmer les destinations contactées par le processus et son initiateur. Comparer le poste, les heures de création des processus et le fichier exécuté, pas seulement le nom affiché.
    Accès et prérequis
    Vérifier la couverture du poste et la rétention. RemoteIP, RemoteUrl, RemotePort et le processus initiateur contextualisent une connexion ; ils n’en donnent pas le contenu chiffré.
    Documentation : Microsoft Defender for Endpoint — DeviceNetworkEvents

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

3 repères

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. GroupeLazarus Group

    WannaCry : un rançongiciel à propagation massive

    En mai 2017, WannaCry chiffre les fichiers de nombreuses organisations et réclame un paiement. Sa propagation entre ordinateurs transforme des machines vulnérables en points de départ d’une crise à grande échelle.

    Ce qu’établit la source. La justice américaine attribue la création du logiciel à la conspiration liée à Lazarus dans sa plainte de 2018. Cette source expose des accusations.

    Consulter le rapport North Korean Regime-Backed Programmer Charged

    U.S. Department of Justice · Publié le

  2. GroupeSandworm

    Repères de nommage : Unité 74455 du GRU

    NotPetya : détruire sous l’apparence d’une rançon

    En juin 2017, NotPetya provoque des destructions de données et des interruptions d’activité à travers le monde. Son apparence de rançongiciel ne signifie pas qu’un paiement permet de récupérer les données : le cas est un repère majeur pour comprendre les wipers.

    Ce qu’établit la source. L’acte d’accusation américain de 2020 attribue l’opération à l’unité militaire associée à Sandworm. Une accusation est distinguée d’un jugement.

    Consulter le rapport Six Russian GRU Officers Charged

    U.S. Department of Justice · Publié le

  3. à
    GroupeUNC2565

    Repères de nommage : Opérations GOOTLOADER

    Un résultat de recherche mène à un faux document

    Des sites compromis et bien référencés attirent des personnes cherchant des documents professionnels. Le téléchargement proposé contient GOOTLOADER et ouvre la voie à d’autres logiciels malveillants. Le classement dans un moteur ne garantit donc pas l’origine d’un fichier.

    Ce qu’établit la source. Mandiant suit cet ensemble d’activité sous le nom UNC2565. GOOTLOADER est le logiciel distribué, pas le nom d’une personne.

    Consulter le rapport Welcome to Goot Camp: Tracking the Evolution of GOOTLOADER Operations

    Mandiant / Google Cloud · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Arrêtez les actions sensibles sur le terminal suspect et demandez une assistance.
  2. Dans une organisation, faites isoler le terminal selon la procédure de réponse.
  3. Sécurisez les comptes depuis un appareil fiable après évaluation de ce qui a pu être exposé.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir