Maliciel furtif
Qu'est-ce que Maliciel furtif ?
Maliciel furtifMaliciel spécifiquement conçu pour échapper à la détection des utilisateurs, des outils de sécurité et des enquêteurs forensiques par dissimulation, mimétisme et astuces anti-analyse.
Le maliciel furtif combine de nombreuses techniques d'évasion pour être invisible à la fois aux utilisateurs, aux outils de sécurité et aux enquêteurs forensiques : hooker les API système pour cacher fichiers et processus, intercepter les vérifications d'intégrité, détecter bacs à sable et machines virtuelles, anti-débogage, packing et obfuscation, binaires living-off-the-land, timestomping (MITRE ATT&CK T1070.006) et effacement des journaux après l'opération. Plus le code s'installe en profondeur, plus il est difficile à voir. TDL-4/TDSS infectait le Master Boot Record pour se charger avant Windows et masquer ses fichiers, tandis que LoJax (ESET, 2018) — attribué à APT28/Sednit — fut le premier rootkit UEFI observé en liberté, survivant à la réinstallation du système et même au remplacement du disque en résidant dans la flash SPI. Stuxnet signait son pilote noyau avec des certificats volés à Realtek et JMicron pour paraître légitime.
La prévention étant imparfaite, la détection présume la compromission. Un EDR doté d'une visibilité noyau et mémoire, une journalisation inviolable hors hôte, l'analyse du trafic réseau et la chasse aux menaces sur les TTP (mappées à MITRE ATT&CK) révèlent des comportements que les fichiers seuls dissimulent. Le durcissement — UEFI Secure Boot, pilotes signés imposés par HVCI, moindre privilège et réduction du temps de présence par chasse proactive — réduit l'espace où le maliciel furtif peut vivre.
flowchart TD
A[Le maliciel s'exécute] --> B{Vérification de l'environnement}
B -->|Bac à sable / VM / débogueur| C[Rester dormant ou s'auto-supprimer]
B -->|Cible réelle| D[Établir la persistance]
D --> E[Cacher : hook d'API, rootkit, UEFI/MBR]
E --> F[Évader : déshooker l'EDR, obfusquer, LOLBins]
F --> G[Opérer : C2, collecte]
G --> H[Anti-forensique : timestomp, effacer les journaux]
H --> I[Présence lente et discrète]● Exemples
- 01
Rootkits TDL/TDSS masquant leurs fichiers aux API Windows.
- 02
Configurations Cobalt Strike Beacon détectant les bacs à sable et déshookant l'EDR.
● Questions fréquentes
Qu'est-ce que Maliciel furtif ?
Maliciel spécifiquement conçu pour échapper à la détection des utilisateurs, des outils de sécurité et des enquêteurs forensiques par dissimulation, mimétisme et astuces anti-analyse. Cette notion relève de la catégorie Logiciels malveillants en cybersécurité.
Que signifie Maliciel furtif ?
Maliciel spécifiquement conçu pour échapper à la détection des utilisateurs, des outils de sécurité et des enquêteurs forensiques par dissimulation, mimétisme et astuces anti-analyse.
Comment se défendre contre Maliciel furtif ?
Les défenses contre Maliciel furtif combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Maliciel furtif ?
Noms alternatifs courants : Maliciel évasif, Maliciel anti-forensique.