Les malwares
Un malware (malicious software = logiciel malveillant) est tout programme conçu pour nuire à un système, voler des données ou extorquer de l'argent. Comprendre les différences entre types aide à choisir la bonne défense.
La famille des malwares
flowchart TD ML["🦠 Malwares"] --> PROP["Se propagent"] ML --> VOL["Volent en silence"] ML --> CTRL["Prennent le contrôle"] ML --> EXT["Extorquent"] PROP --> VIR["Virus<br/>s'attache à un fichier"] PROP --> WRM["Ver (Worm)<br/>se propage seul sur le réseau"] VOL --> SPY["Spyware<br/>surveille et vole des données"] VOL --> ADW["Adware<br/>affiche des publicités"] CTRL --> TRJ["Trojan<br/>se déguise en logiciel légitime"] CTRL --> RTK["Rootkit<br/>se cache dans le système"] EXT --> RNS["Ransomware<br/>chiffre les fichiers, demande rançon"]
Détail de chaque type
| Type | Ce qu'il fait | Comment il arrive |
|---|---|---|
| Virus | S'attache à un fichier, se copie quand on l'ouvre | Pièce jointe, clé USB infectée |
| Ver (Worm) | Se propage seul sur le réseau sans action humaine | Faille réseau non corrigée |
| Trojan | Se déguise en logiciel légitime | Téléchargement douteux, faux logiciel |
| Ransomware | Chiffre tous les fichiers et exige une rançon | Phishing, exploit, ver |
| Spyware | Surveille et vole des données (mots de passe, habitudes) | Bundlé avec un logiciel gratuit |
| Adware | Affiche des publicités intrusives | Bundle, extension navigateur piégée |
| Rootkit | Se cache dans le système pour d'autres malwares | Exploit au niveau du noyau (kernel) |
Focus : le ransomware : menace n°1 en entreprise
flowchart LR A["📧 Email piégé<br/>(phishing)"] --> B["Clic sur la<br/>pièce jointe"] B --> C["Malware installé<br/>(Trojan dropper)"] C --> D["Ransomware déployé<br/>chiffrement des fichiers"] D --> E["🔒 Tous les fichiers<br/>inaccessibles"] E --> F["💸 Demande de rançon<br/>(Bitcoin)"]
Comment les malwares se propagent
- Email / phishing : pièce jointe malveillante ou lien vers un téléchargement.
- Failles non corrigées : un système sans mises à jour est une porte ouverte (ex. EternalBlue → WannaCry en 2017, 200 000 machines en 150 pays).
- Clés USB / supports physiques : encore actif dans les environnements industriels (usines, hôpitaux).
- Téléchargements douteux : cracks, keygens, logiciels piratés : souvent chargés de malwares.
- Mouvement latéral : une fois dans le réseau, le malware se propage aux autres machines via les partages réseau ou l'Active Directory.
Antivirus : rôle, limites et alternatives
Ce que fait un antivirus
- Détection par signature : reconnaît les malwares connus par leur empreinte (base de signatures).
- Analyse heuristique : détecte les comportements suspects (un processus qui chiffre 1 000 fichiers en 5 secondes).
- Protection temps réel : surveille les fichiers à l'ouverture.
Ses limites
- Zero-day : malware tout nouveau, dont la signature n'existe pas encore → non détecté.
- Malware fileless : vit uniquement en mémoire RAM, ne touche jamais le disque → invisible à l'analyse de fichiers.
- Les antivirus ne détectent pas 100 % des menaces.
Alternatives et compléments
| Solution | Ce qu'elle apporte en plus |
|---|---|
| EDR (Endpoint Detection & Response) | Analyse comportementale temps réel, isolation automatique de la machine |
| Sandbox | Exécute le fichier suspect dans un environnement isolé pour observer son comportement |
| Mises à jour | Bouche les failles avant qu'un malware les exploite |
| Sauvegardes 3-2-1 hors ligne | Seul remède fiable contre le ransomware |
Que faire si infecté ?
flowchart TD
A["🚨 Infection détectée"] --> B["Isoler la machine<br/>Débrancher réseau + Wi-Fi"]
B --> C["Ne PAS redémarrer<br/>le malware peut effacer ses traces"]
C --> D["Signaler au service IT<br/>ou à un expert"]
D --> E{Ransomware ?}
E -->|Oui| F["Ne PAS payer<br/>Restaurer depuis sauvegarde saine"]
E -->|Non| G["Analyse forensic<br/>Nettoyage ou réinstallation propre"]
F --> H["✅ Système restauré"]
G --> H
Règle d'or anti-ransomware : ne jamais payer. Le paiement finance les attaquants et ne garantit pas la récupération : environ 40 % des victimes qui paient ne récupèrent pas leurs données.
Erreurs fréquentes
- Croire qu'un antivirus suffit : nécessaire mais pas suffisant. Comportement + mises à jour + sauvegardes = défense en profondeur.
- Brancher une clé USB inconnue trouvée dans un parking : technique d'attaque classique et efficace.
- Payer la rançon : rien ne garantit la clé de déchiffrement.
- Ne pas isoler la machine : laisser un poste infecté sur le réseau → propagation à tous les autres.
- Utiliser des logiciels piratés : les cracks sont le vecteur n°1 de trojans.
À retenir
- Virus = s'attache à un fichier · Ver = se propage seul sur le réseau · Trojan = se déguise · Ransomware = chiffre et rançonne.
- L'antivirus détecte les signatures connues ; il est aveugle aux zero-days et au fileless.
- Face au ransomware : isoler → ne pas payer → restaurer depuis sauvegarde.
- Meilleure défense : mises à jour (patch) + sauvegarde hors ligne + formation des utilisateurs.
Mini-exercice
Un collègue ouvre un email d'un expéditeur inconnu, clique sur "Facture.zip" et voit apparaître : "Vos fichiers ont été chiffrés. Envoyez 500€ en Bitcoin". Décris les 3 premières actions immédiates à effectuer et pourquoi chacune est importante.