Définition du maliciel sans fichier
Qu'est-ce qu'un maliciel sans fichier ?
Souvent, les gens conçoivent les maliciels comme des fichiers exécutables malveillants qui sont téléchargés et exécutés sur un ordinateur. Cependant, certains types de maliciels ne comportent pas d'exécutable autonome.
Ces variantes de maliciels sans fichier ne sont jamais stockées sur disque et utilisent des logiciels et des processus système légitimes pour atteindre leurs objectifs. En utilisant ces processus légitimes et en « vivant des ressources locales », ces maliciels se rendent beaucoup plus difficiles à détecter.
Pourquoi les cybercriminels utilisent-ils des maliciels sans fichier ?
Les programmes antivirus et antimaliciels traditionnels sont centrés sur les fichiers. Par exemple, un antivirus fonctionne généralement en analysant chaque fichier stocké dans le système de fichiers d'un ordinateur à la recherche de signes de fonctionnalités malveillantes.
Les maliciels sans fichier ont été développés pour échapper à ces types de défenses. Un maliciel sans fichier n'existe que dans la mémoire vive (RAM), où sont stockés les programmes en cours d'exécution. En ne stockant jamais de fichier sur disque, ces variantes de maliciels peuvent être invisibles pour les antivirus qui se concentrent sur l'analyse du système de fichiers à la recherche de maliciels
Caractéristiques des maliciels sans fichier
Les maliciels sans fichier se définissent par quelques attributs, dont les suivants :
- Résidence en mémoire : les maliciels sans fichier n'existent que dans la RAM du système, sans fichiers stockés sur disque. Un maliciel résidant en mémoire disparaît au redémarrage du système, ce qui le rend plus difficile à détecter.
- Vivre des ressources locales : les maliciels sans fichier utilisent des outils système légitimes pour atteindre leurs objectifs. Par exemple, PowerShell, Windows Management Instrumentation (WMI) et JavaScript offrent des fonctionnalités intéressantes pour un attaquant, mais sont difficiles à distinguer des activités légitimes.
- Exploitation du registre : le registre Windows est le fichier de configuration du système d'exploitation Windows. Un maliciel sans fichier apporte au registre des modifications qui exécutent le maliciel après un redémarrage du système, ce qui lui permet de persister sans stocker de données sur disque.
- Évasion et obscurcissement : éviter de stocker des fichiers sur disque rend un maliciel plus difficile à détecter. De plus, les maliciels sans fichier peuvent utiliser le chiffrement, l'obscurcissement et des techniques similaires pour se cacher des outils de sécurité plus avancés qui recourent à l'analyse heuristique ou comportementale.
Vecteurs d'infection des maliciels sans fichier
Un maliciel sans fichier a besoin d'un moyen de charger le code malveillant dans la RAM d'un système cible. Parmi les vecteurs d'infection courants, on trouve :
- Hameçonnage : les maliciels sans fichier se propagent souvent par des courriels d'hameçonnage contenant des pièces jointes infectées. Par exemple, un document Word peut comporter des macros malveillantes qui chargent le maliciel en mémoire.
- Téléchargements furtifs : un site Web infecté ou malveillant peut contenir des scripts malveillants intégrés. Ces scripts pourraient exploiter des vulnérabilités pour exécuter du code dans la RAM de l'ordinateur.
- Publicité malveillante : les publicités malveillantes peuvent aussi contenir des scripts malveillants. Cliquer sur la publicité malveillante ou la visionner infecte l'ordinateur.
Se protéger contre les maliciels sans fichier
Les maliciels sans fichier sont conçus pour échapper aux défenses antimaliciels traditionnelles. Voici quelques moyens de se défendre contre ces maliciels :
- Détection comportementale : bien qu'un maliciel sans fichier échappe à la détection fondée sur les fichiers, il présente tout de même un comportement malveillant. Les solutions de sécurité axées sur l'identification des comportements malveillants peuvent repérer ces variantes de maliciels.
- Gestion des correctifs : souvent, les maliciels sans fichier exploitent des vulnérabilités pour obtenir l'exécution sur un ordinateur. L'application rapide des correctifs et des mises à jour peut aider à combler ces failles de sécurité avant qu'elles puissent être exploitées.
- Formation des utilisateurs : les maliciels sans fichier infectent couramment les ordinateurs par hameçonnage et ingénierie sociale. Former les utilisateurs à repérer et à éviter les courriels et sites Web malveillants réduit le risque pour l'organisation.
Conclusion
Le maliciel sans fichier est un type de maliciel qui évite de stocker des données sur disque. Il vit plutôt en mémoire et utilise les fonctions intégrées du système pour atteindre ses objectifs malveillants.
L'équipe KZero
Explorez d'autres contenus enrichissants de l'équipe compétente de KZero dans nos sections blogue et guides.