{"id":616845,"date":"2023-02-20T13:21:40","date_gmt":"2023-02-20T15:21:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes\/"},"modified":"2023-02-20T13:21:42","modified_gmt":"2023-02-20T15:21:42","slug":"comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes\/","title":{"rendered":"Comment d\u00e9tecter de nouvelles menaces via des activit\u00e9s suspectes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les logiciels malveillants inconnus repr\u00e9sentent une menace importante pour la cybers\u00e9curit\u00e9 et peuvent causer de graves dommages aux organisations et aux individus.  Lorsqu&#8217;il n&#8217;est pas d\u00e9tect\u00e9, un code malveillant peut acc\u00e9der \u00e0 des informations confidentielles, corrompre des donn\u00e9es et permettre \u00e0 des attaquants de prendre le contr\u00f4le des syst\u00e8mes.  D\u00e9couvrez comment \u00e9viter ces circonstances et d\u00e9tecter efficacement les comportements malveillants inconnus. <\/p>\n<h2 style=\"text-align: left;\">Les d\u00e9fis de la d\u00e9tection des nouvelles menaces<\/h2>\n<p>Alors que les familles de logiciels malveillants connus sont plus pr\u00e9visibles et peuvent \u00eatre d\u00e9tect\u00e9es plus facilement, les menaces inconnues peuvent prendre diverses formes, ce qui pose de nombreux probl\u00e8mes pour leur d\u00e9tection\u00a0:<\/p>\n<ol style=\"text-align: left;\">\n<li>\n<p>Les d\u00e9veloppeurs de logiciels malveillants utilisent le polymorphisme, qui leur permet de modifier le code malveillant pour g\u00e9n\u00e9rer des variantes uniques du m\u00eame logiciel malveillant. <\/li>\n<li>\n<p>Il existe des logiciels malveillants qui ne sont toujours pas identifi\u00e9s et qui ne disposent d&#8217;aucun ensemble de r\u00e8gles pour la d\u00e9tection.<\/li>\n<li>\n<p>Certaines menaces peuvent \u00eatre enti\u00e8rement ind\u00e9tectables (FUD) pendant un certain temps et remettre en cause la s\u00e9curit\u00e9 du p\u00e9rim\u00e8tre. <\/li>\n<li>\n<p>Le code est souvent crypt\u00e9, ce qui le rend difficile \u00e0 d\u00e9tecter par les solutions de s\u00e9curit\u00e9 bas\u00e9es sur les signatures. <\/li>\n<li>\n<p>Les auteurs de logiciels malveillants peuvent utiliser une approche &#8220;faible et lente&#8221;, qui consiste \u00e0 envoyer une petite quantit\u00e9 de code malveillant sur un r\u00e9seau pendant une longue p\u00e9riode, ce qui le rend plus difficile \u00e0 d\u00e9tecter et \u00e0 bloquer.  Cela peut \u00eatre particuli\u00e8rement dommageable dans les r\u00e9seaux d&#8217;entreprise, o\u00f9 le manque de visibilit\u00e9 sur l&#8217;environnement peut conduire \u00e0 des activit\u00e9s malveillantes non d\u00e9tect\u00e9es.<\/li>\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol>\n<\/ol>\n<h2 style=\"text-align: left;\">D\u00e9tection de nouvelles menaces<\/h2>\n<p>Lors de l&#8217;analyse de familles de logiciels malveillants connus, les chercheurs peuvent tirer parti des informations existantes sur le logiciel malveillant, telles que son comportement, ses charges utiles et ses vuln\u00e9rabilit\u00e9s connues, afin de le d\u00e9tecter et d&#8217;y r\u00e9pondre. <\/p>\n<p>Mais face aux nouvelles menaces, les chercheurs doivent repartir de z\u00e9ro, en utilisant le guide suivant :<\/p>\n<p><strong>\u00c9tape 1. <\/strong>Utilisez l&#8217;ing\u00e9nierie inverse pour analyser le code du logiciel malveillant afin d&#8217;identifier son objectif et sa nature malveillante.<\/p>\n<p><strong>\u00c9tape 2<\/strong>.  Utilisez l&#8217;analyse statique pour examiner le code du logiciel malveillant afin d&#8217;identifier son comportement, ses charges utiles et ses vuln\u00e9rabilit\u00e9s.<\/p>\n<p><strong>\u00c9tape 3.<\/strong> Utilisez l&#8217;analyse dynamique pour observer le comportement du logiciel malveillant lors de son ex\u00e9cution.<\/p>\n<p><strong>\u00c9tape 4.<\/strong> Utilisez le sandboxing pour ex\u00e9cuter le logiciel malveillant dans un environnement isol\u00e9 afin d&#8217;observer son comportement sans endommager le syst\u00e8me.<\/p>\n<p><strong>\u00c9tape 5. <\/strong>Utilisez l&#8217;heuristique pour identifier le code potentiellement malveillant en fonction de mod\u00e8les et de comportements observables.<\/p>\n<p><strong>\u00c9tape 6.<\/strong> Analysez les r\u00e9sultats de la r\u00e9tro-ing\u00e9nierie, de l&#8217;analyse statique, de l&#8217;analyse dynamique, du sandboxing et de l&#8217;heuristique pour d\u00e9terminer si le code est malveillant.<\/p>\n<p>Il existe de nombreux outils allant de Process Monitor et Wireshark \u00e0 ANY.RUN pour vous aider \u00e0 franchir les 5 premi\u00e8res \u00e9tapes.  Mais comment tirer une conclusion pr\u00e9cise, \u00e0 quoi faut-il faire attention en ayant toutes ces donn\u00e9es ? <\/p>\n<p>La r\u00e9ponse est simple\u00a0: concentrez-vous sur les indicateurs de comportement malveillant. <\/p>\n<h2 style=\"text-align: left;\">Surveiller les activit\u00e9s suspectes pour une d\u00e9tection efficace<\/h2>\n<p>Diff\u00e9rentes signatures sont utilis\u00e9es pour d\u00e9tecter les menaces.  Dans la terminologie de la s\u00e9curit\u00e9 informatique, une signature est une empreinte ou un mod\u00e8le typique associ\u00e9 \u00e0 une attaque malveillante sur un r\u00e9seau ou un syst\u00e8me informatique. <\/p>\n<p>Une partie de ces signatures est comportementale.  Il est impossible de faire quelque chose dans le syst\u00e8me d&#8217;exploitation et de ne laisser aucune trace derri\u00e8re.  Nous pouvons identifier de quel logiciel ou script il s&#8217;agissait via leurs activit\u00e9s suspectes.<\/p>\n<p>Vous pouvez ex\u00e9cuter un programme suspect dans une sandbox pour observer le comportement du logiciel malveillant et identifier tout comportement malveillant, tel que\u00a0:<\/p>\n<ul>\n<li>activit\u00e9 anormale du syst\u00e8me de fichiers,<\/li>\n<li>cr\u00e9ation et arr\u00eat de processus suspects <\/li>\n<li>activit\u00e9 r\u00e9seau anormale <\/li>\n<li>lire ou modifier des fichiers syst\u00e8me<\/li>\n<li>acc\u00e9der aux ressources syst\u00e8me <\/li>\n<li>cr\u00e9er de nouveaux utilisateurs <\/li>\n<li>se connecter \u00e0 des serveurs distants <\/li>\n<li>ex\u00e9cuter d&#8217;autres commandes malveillantes<\/li>\n<li>exploiter les vuln\u00e9rabilit\u00e9s connues du syst\u00e8me<\/li>\n<\/ul>\n<p>Microsoft Office lance PowerShell &#8211; cela semble suspect, non\u00a0?  Une application s&#8217;ajoute aux t\u00e2ches planifi\u00e9es &#8211; faites-y bien attention.  Un processus svchost s&#8217;ex\u00e9cute \u00e0 partir du registre temporaire &#8211; quelque chose ne va vraiment pas. <\/p>\n<p>Vous pouvez toujours d\u00e9tecter toute menace par son comportement, m\u00eame sans signatures.<\/p>\n<p>Prouvons-le. <\/p>\n<h3>Cas d&#8217;utilisation #1 <\/h3>\n<p>Voici une<a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/bfa067f3-5a5c-4188-85ca-dfe51ee0016b\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task1\" target=\"_blank\"> \u00e9chantillon du voleur<\/a>.  Qu&#8217;est ce que \u00e7a fait?  Vole les donn\u00e9es des utilisateurs, les cookies, les portefeuilles, etc. Comment pouvons-nous le d\u00e9tecter\u00a0?  Par exemple, il se r\u00e9v\u00e8le lorsque l&#8217;application ouvre le fichier de donn\u00e9es de connexion du navigateur Chrome.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1676906499_121_Comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes.png\" alt=\"Analyse des logiciels malveillants\" border=\"0\" data-original-height=\"431\" data-original-width=\"728\" title=\"Analyse des logiciels malveillants\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportement suspect du voleur<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>L&#8217;activit\u00e9 du trafic r\u00e9seau annonce \u00e9galement les intentions malveillantes de la menace.  Une application l\u00e9gitime n&#8217;enverrait jamais les informations d&#8217;identification, les caract\u00e9ristiques du syst\u00e8me d&#8217;exploitation et d&#8217;autres donn\u00e9es sensibles collect\u00e9es localement. <\/p>\n<p>Dans le cas du trafic, les logiciels malveillants peuvent \u00eatre d\u00e9tect\u00e9s par des fonctionnalit\u00e9s bien connues. <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/malware-trends\/agenttesla?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=mtt\" target=\"_blank\">AgentTesla<\/a> dans certains cas, ne crypte pas les donn\u00e9es envoy\u00e9es \u00e0 partir d&#8217;un syst\u00e8me infect\u00e9 comme dans ce cas <a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/98ba59ed-0256-4b0b-bd5f-c54e1d2fe893\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task2\" target=\"_blank\">go\u00fbter<\/a>. <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1676906500_637_Comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes.png\" alt=\"Analyse des logiciels malveillants\" border=\"0\" data-original-height=\"627\" data-original-width=\"728\" title=\"Analyse des logiciels malveillants\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Activit\u00e9 suspecte dans le trafic r\u00e9seau<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Cas d&#8217;utilisation #2<\/h3>\n<p>Il n&#8217;y a pas beaucoup de programmes l\u00e9gitimes qui doivent arr\u00eater Windows Defender ou d&#8217;autres applications pour prot\u00e9ger le syst\u00e8me d&#8217;exploitation ou faire une exclusion pour eux-m\u00eames.  Chaque fois que vous rencontrez ce genre de comportement, c&#8217;est un signe d&#8217;activit\u00e9 suspecte.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1676906500_328_Comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes.png\" alt=\"Analyse des logiciels malveillants\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"Analyse des logiciels malveillants\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportement suspect<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>L&#8217;application supprime-t-elle les clich\u00e9s instantan\u00e9s\u00a0?  Ressemble \u00e0 un ran\u00e7ongiciel.  Supprime-t-il les clich\u00e9s instantan\u00e9s et cr\u00e9e-t-il un fichier TXT\/HTML avec du texte readme dans chaque r\u00e9pertoire\u00a0?  C&#8217;en est une preuve de plus.<\/p>\n<p>Si les donn\u00e9es de l&#8217;utilisateur sont crypt\u00e9es au cours du processus, nous pouvons \u00eatre s\u00fbrs qu&#8217;il s&#8217;agit d&#8217;un ran\u00e7ongiciel.  Comme ce qui s&#8217;est pass\u00e9 dans ce<a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/39633ba6-7cd7-441a-97f6-9556fc1f0056\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task3\" target=\"_blank\"> exemple malveillant<\/a>.  M\u00eame si nous ne connaissons pas la famille, nous pouvons identifier le type de menace \u00e0 la s\u00e9curit\u00e9 que repr\u00e9sente ce logiciel, puis agir en cons\u00e9quence et prendre des mesures pour prot\u00e9ger les postes de travail et le r\u00e9seau de l&#8217;organisation.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1676906500_593_Comment-detecter-de-nouvelles-menaces-via-des-activites-suspectes.png\" alt=\"\" border=\"0\" data-original-height=\"638\" data-original-width=\"724\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportement suspect des ran\u00e7ongiciels<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Nous pouvons tirer des conclusions sur presque tous les types de logiciels malveillants en fonction du comportement observ\u00e9 dans le bac \u00e0 sable.  Essayer <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=landing\" target=\"_blank\">Service interactif en ligne ANY.RUN<\/a> pour le surveiller &#8211; vous pouvez obtenir les premiers r\u00e9sultats imm\u00e9diatement et voir toutes les actions des logiciels malveillants en temps r\u00e9el.  Exactement ce dont nous avons besoin pour d\u00e9tecter toute activit\u00e9 suspecte.<\/p>\n<div class=\"article-board clear\" style=\"text-align: left;\">\n<p>\u00c9crivez le<strong> &#8220;HACKERNEWS2&#8221; <\/strong>code promotionnel \u00e0 support@any.run en utilisant votre adresse e-mail professionnelle et <b>obtenez 14 jours d&#8217;abonnement premium ANY.RUN gratuitement<\/b>! <\/p>\n<\/div>\n<p><\/p>\n<h2 style=\"text-align: left;\">Emballer <\/h2>\n<p>Les cybercriminels peuvent utiliser des menaces inconnues pour extorquer de l&#8217;argent aux entreprises et lancer des cyberattaques \u00e0 grande \u00e9chelle.  M\u00eame si la famille de logiciels malveillants n&#8217;est pas d\u00e9tect\u00e9e, nous pouvons toujours d\u00e9terminer la fonctionnalit\u00e9 de la menace en tenant compte de son comportement.  \u00c0 l&#8217;aide de ces donn\u00e9es, vous pouvez renforcer la s\u00e9curit\u00e9 des informations pour pr\u00e9venir toute nouvelle menace.  L&#8217;analyse comportementale am\u00e9liore votre capacit\u00e9 \u00e0 r\u00e9pondre aux menaces nouvelles et inconnues et renforce la protection de votre organisation sans frais suppl\u00e9mentaires. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/how-to-detect-new-threats-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les logiciels malveillants inconnus repr\u00e9sentent une menace importante pour la cybers\u00e9curit\u00e9 et peuvent causer de graves dommages aux organisations et aux individus. Lorsqu&#8217;il n&#8217;est pas d\u00e9tect\u00e9, un code malveillant peut acc\u00e9der \u00e0 des informations confidentielles, corrompre des donn\u00e9es et permettre \u00e0 des attaquants de prendre le contr\u00f4le des syst\u00e8mes. D\u00e9couvrez comment \u00e9viter ces circonstances et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":616846,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[66,767,4168,4158,4165,4161,133,11549,4157,4159,4171,4170,4167,4742,4160,120,4163,4162,4172,4169,30682,4166,4164],"class_list":["post-616845","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-activites","tag-comment","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-detecter","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-menaces","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-suspectes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/616845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=616845"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/616845\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/616846"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=616845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=616845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=616845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}