Polarys
Cybersécurité : les bases/Reconnaître les menaces

Reconnaître les menaces

Les malwares : virus, ransomware et compagnie

Les malwares

Un malware (malicious software = logiciel malveillant) est tout programme conçu pour nuire à un système, voler des données ou extorquer de l'argent. Comprendre les différences entre types aide à choisir la bonne défense.

La famille des malwares

flowchart TD
  ML["🦠 Malwares"] --> PROP["Se propagent"]
  ML --> VOL["Volent en silence"]
  ML --> CTRL["Prennent le contrôle"]
  ML --> EXT["Extorquent"]

  PROP --> VIR["Virus<br/>s'attache à un fichier"]
  PROP --> WRM["Ver (Worm)<br/>se propage seul sur le réseau"]
  VOL --> SPY["Spyware<br/>surveille et vole des données"]
  VOL --> ADW["Adware<br/>affiche des publicités"]
  CTRL --> TRJ["Trojan<br/>se déguise en logiciel légitime"]
  CTRL --> RTK["Rootkit<br/>se cache dans le système"]
  EXT --> RNS["Ransomware<br/>chiffre les fichiers, demande rançon"]

Détail de chaque type

TypeCe qu'il faitComment il arrive
VirusS'attache à un fichier, se copie quand on l'ouvrePièce jointe, clé USB infectée
Ver (Worm)Se propage seul sur le réseau sans action humaineFaille réseau non corrigée
TrojanSe déguise en logiciel légitimeTéléchargement douteux, faux logiciel
RansomwareChiffre tous les fichiers et exige une rançonPhishing, exploit, ver
SpywareSurveille et vole des données (mots de passe, habitudes)Bundlé avec un logiciel gratuit
AdwareAffiche des publicités intrusivesBundle, extension navigateur piégée
RootkitSe cache dans le système pour d'autres malwaresExploit au niveau du noyau (kernel)

Focus : le ransomware : menace n°1 en entreprise

flowchart LR
  A["📧 Email piégé<br/>(phishing)"] --> B["Clic sur la<br/>pièce jointe"]
  B --> C["Malware installé<br/>(Trojan dropper)"]
  C --> D["Ransomware déployé<br/>chiffrement des fichiers"]
  D --> E["🔒 Tous les fichiers<br/>inaccessibles"]
  E --> F["💸 Demande de rançon<br/>(Bitcoin)"]

Comment les malwares se propagent

  • Email / phishing : pièce jointe malveillante ou lien vers un téléchargement.
  • Failles non corrigées : un système sans mises à jour est une porte ouverte (ex. EternalBlue → WannaCry en 2017, 200 000 machines en 150 pays).
  • Clés USB / supports physiques : encore actif dans les environnements industriels (usines, hôpitaux).
  • Téléchargements douteux : cracks, keygens, logiciels piratés : souvent chargés de malwares.
  • Mouvement latéral : une fois dans le réseau, le malware se propage aux autres machines via les partages réseau ou l'Active Directory.

Antivirus : rôle, limites et alternatives

Ce que fait un antivirus

  • Détection par signature : reconnaît les malwares connus par leur empreinte (base de signatures).
  • Analyse heuristique : détecte les comportements suspects (un processus qui chiffre 1 000 fichiers en 5 secondes).
  • Protection temps réel : surveille les fichiers à l'ouverture.

Ses limites

  • Zero-day : malware tout nouveau, dont la signature n'existe pas encore → non détecté.
  • Malware fileless : vit uniquement en mémoire RAM, ne touche jamais le disque → invisible à l'analyse de fichiers.
  • Les antivirus ne détectent pas 100 % des menaces.

Alternatives et compléments

SolutionCe qu'elle apporte en plus
EDR (Endpoint Detection & Response)Analyse comportementale temps réel, isolation automatique de la machine
SandboxExécute le fichier suspect dans un environnement isolé pour observer son comportement
Mises à jourBouche les failles avant qu'un malware les exploite
Sauvegardes 3-2-1 hors ligneSeul remède fiable contre le ransomware

Que faire si infecté ?

flowchart TD
  A["🚨 Infection détectée"] --> B["Isoler la machine<br/>Débrancher réseau + Wi-Fi"]
  B --> C["Ne PAS redémarrer<br/>le malware peut effacer ses traces"]
  C --> D["Signaler au service IT<br/>ou à un expert"]
  D --> E{Ransomware ?}
  E -->|Oui| F["Ne PAS payer<br/>Restaurer depuis sauvegarde saine"]
  E -->|Non| G["Analyse forensic<br/>Nettoyage ou réinstallation propre"]
  F --> H["✅ Système restauré"]
  G --> H

Règle d'or anti-ransomware : ne jamais payer. Le paiement finance les attaquants et ne garantit pas la récupération : environ 40 % des victimes qui paient ne récupèrent pas leurs données.

Erreurs fréquentes

  • Croire qu'un antivirus suffit : nécessaire mais pas suffisant. Comportement + mises à jour + sauvegardes = défense en profondeur.
  • Brancher une clé USB inconnue trouvée dans un parking : technique d'attaque classique et efficace.
  • Payer la rançon : rien ne garantit la clé de déchiffrement.
  • Ne pas isoler la machine : laisser un poste infecté sur le réseau → propagation à tous les autres.
  • Utiliser des logiciels piratés : les cracks sont le vecteur n°1 de trojans.

À retenir

  • Virus = s'attache à un fichier · Ver = se propage seul sur le réseau · Trojan = se déguise · Ransomware = chiffre et rançonne.
  • L'antivirus détecte les signatures connues ; il est aveugle aux zero-days et au fileless.
  • Face au ransomware : isoler → ne pas payer → restaurer depuis sauvegarde.
  • Meilleure défense : mises à jour (patch) + sauvegarde hors ligne + formation des utilisateurs.

Mini-exercice

Un collègue ouvre un email d'un expéditeur inconnu, clique sur "Facture.zip" et voit apparaître : "Vos fichiers ont été chiffrés. Envoyez 500€ en Bitcoin". Décris les 3 premières actions immédiates à effectuer et pourquoi chacune est importante.

Quiz de validation

Quiz - 6 questions

1. Quel type de malware se propage seul sur le réseau sans aucune action humaine ?

2. Que fait un ransomware ?

3. Qu'est-ce qu'un trojan (cheval de Troie) ?

4. Quelle est la principale limite d'un antivirus classique ?

5. Première action à effectuer si une machine est infectée par un ransomware ?

6. Quelle différence clé entre un EDR et un antivirus classique ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.