Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 402

Dropper

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Dropper ?

DropperLogiciel malveillant dont le rôle est d'installer (« déposer ») une autre charge utile sur un système, souvent après avoir contourné la détection initiale.


Un dropper est un composant de livraison qui transporte une ou plusieurs charges utiles intégrées dans son propre corps et les écrit sur disque ou en mémoire une fois exécuté. Contrairement à un downloader, il n'a pas besoin de contacter Internet pour récupérer l'étape suivante — le code malveillant voyage avec lui. Les droppers combinent couramment des vérifications anti-analyse, du contenu leurre, la mise en place de la persistance et des routines d'injection de processus avant de lancer le malware final (info-stealer, rançongiciel, RAT).

Les formats de livraison suivent l'évolution des contrôles défensifs. Lorsque Microsoft a désactivé par défaut les macros Office pour les fichiers provenant d'Internet en 2022, Proofpoint a mesuré une chute d'environ 66 % de l'usage des macros VBA/XL4, et des groupes comme Qakbot, IcedID et Bumblebee ont basculé vers des conteneurs ISO/IMG et des raccourcis LNK. L'astuce repose sur un contournement du Mark-of-the-Web (MOTW) : l'archive téléchargée porte le tag MOTW, mais les fichiers extraits d'un ISO ou d'un IMG n'en héritent pas, si bien que Windows traite le document ou le LNK interne comme localement fiable. Les campagnes basées sur LNK ont augmenté de plus de 1 600 % après ce changement. Les installeurs signés et les utilitaires trojanisés sont aussi des vecteurs de dropper populaires.

flowchart LR
  MAIL[E-mail de phishing] --> CONT[ISO / IMG / installeur signé]
  CONT -->|contournement MOTW<br/>fichier interne non tagué| DROP[Le dropper s'exécute]
  DROP --> AA[Anti-analyse + leurre]
  DROP --> EMB[Charge utile intégrée<br/>écrite sur disque/mémoire]
  EMB --> INJ[Injection de processus]
  INJ --> FINAL[Stealer / Rançongiciel / RAT]
  DEF[Défense] -. sandbox, allow-listing, blocage montage ISO, EDR .-> DROP

Les défenses comprennent le filtrage e-mail et web, le sandboxing des pièces jointes, l'allow-listing applicatif, un EDR à détection comportementale, le blocage du montage automatique des ISO/IMG et la désactivation de l'exécution automatique des macros.

Exemples

  1. 01

    Maldocs Emotet déposant Trickbot ou Cobalt Strike sur les hôtes infectés.

  2. 02

    Droppers ISO/LNK utilisés par Qakbot pour contourner le Mark-of-the-Web.

Questions fréquentes

Qu'est-ce que Dropper ?

Logiciel malveillant dont le rôle est d'installer (« déposer ») une autre charge utile sur un système, souvent après avoir contourné la détection initiale. Cette notion relève de la catégorie Logiciels malveillants en cybersécurité.

Que signifie Dropper ?

Logiciel malveillant dont le rôle est d'installer (« déposer ») une autre charge utile sur un système, souvent après avoir contourné la détection initiale.

Comment se défendre contre Dropper ?

Les défenses contre Dropper combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Dropper ?

Noms alternatifs courants : Dépose-malware, Installeur malveillant.

Termes liés

Voir aussi