Virus, vers et chevaux de Troie
Comparez les virus autoréplicatifs, les vers qui se propagent sur le réseau et les chevaux de Troie déguisés, en comprenant comment chacun se propage et les dommages qu’il cause généralement.
Virus, vers et chevaux de Troie est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Ce qui rend un logiciel malveillant
Un logiciel malveillant (malware) est tout logiciel conçu pour perturber des systèmes, les endommager, y obtenir un accès non autorisé ou en exfiltrer des données. Ce terme englobe de nombreuses catégories distinctes, qui diffèrent par leur mode de propagation, leurs actions et les techniques de détection auxquelles elles échappent. Security+ évalue votre capacité à distinguer les types de logiciels malveillants selon leur mécanisme de propagation (la manière dont ils se propagent), leur charge utile (les dommages ou l’action qu’ils provoquent) et leur mécanisme de persistance (la manière dont ils survivent aux redémarrages). Les trois catégories fondamentales sont les virus, les vers et les chevaux de Troie.
Virus : infection et autoréplication
Un virus est un logiciel malveillant qui s’attache à un fichier hôte légitime et nécessite une action humaine (l’exécution du fichier infecté) pour se propager. Lorsque le fichier infecté s’exécute, le virus se réplique en injectant son code dans d’autres exécutables, documents ou secteurs d’amorçage. Les types de virus comprennent les virus infecteurs de fichiers (qui s’attachent aux fichiers .exe), les macrovirus (qui s’intègrent dans les documents Office et s’exécutent lorsque les macros sont lancées), les virus de secteur d’amorçage (qui infectent le MBR et se chargent avant l’OS) et les virus polymorphes (qui modifient leur signature de code à chaque infection pour échapper à la détection basée sur les signatures).
# Virus detection evasion techniques:
# Polymorphic: changes code signature each replication
# Metamorphic: rewrites itself entirely each time (harder to detect)
# Stealth: intercepts OS calls to hide infected files
# Encrypted: body encrypted, only decryptor visible to scanner
# File infector: appends or prepends code to executable
# Macro virus: lives in Office document; runs via VBA macros
# Boot sector: infects MBR/VBR; loads before OS; bypasses AVVers : propagation autonome sans hôte
Un ver est un logiciel malveillant autoréplicatif qui se propage indépendamment sur les réseaux, sans nécessiter de fichier hôte ni d’action humaine. Les vers exploitent les vulnérabilités du réseau ou des identifiants faibles pour se copier sur d’autres systèmes. En 2003, le ver SQL Slammer a infecté 75 000 systèmes en 10 minutes à l’aide d’un seul paquet UDP. En 2017, le rançongiciel WannaCry s’est propagé comme un ver au moyen de l’exploit EternalBlue ciblant SMBv1. Les vers causent des dommages considérables en saturant les réseaux et en distribuant leur charge utile à grande échelle. L’application des correctifs et la segmentation du réseau constituent les principales défenses.
# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives
# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeatChevaux de Troie : logiciels malveillants déguisés
Un cheval de Troie (ou Trojan) est un logiciel malveillant déguisé en logiciel légitime. Contrairement aux virus et aux vers, les Trojan ne s’autorépliquent pas : ils comptent sur l’utilisateur pour les installer, en lui faisant croire qu’il s’agit de quelque chose d’utile : un jeu gratuit, une application piratée, un utilitaire pratique, un faux antivirus ou une mise à jour logicielle. Une fois installé, le Trojan exécute sa charge utile malveillante, qui peut notamment installer une porte dérobée, servir de RAT (Remote Access Trojan), enregistrer les frappes au clavier ou télécharger d’autres logiciels malveillants. Les Trojan sont fréquemment utilisés pour obtenir un accès initial avant de déployer des charges utiles plus dommageables.
# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
# Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
# Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
# Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'Comparaison des virus, des vers et des chevaux de Troie
L’examen Security+ évalue fréquemment les différences entre ces trois catégories. Les éléments déterminants sont les suivants : les virus nécessitent un fichier hôte et une action humaine pour se propager ; ils infectent des fichiers légitimes. Les vers sont autonomes et autoréplicatifs : ils se propagent automatiquement sur les réseaux, sans s’attacher à d’autres fichiers ni nécessiter d’interaction de l’utilisateur. Les Trojan ne s’autorépliquent pas et reposent sur la tromperie : l’utilisateur doit être incité à les installer. Un logiciel malveillant peut combiner plusieurs caractéristiques (un ver qui dépose une charge utile de type Trojan) ; concentrez-vous donc sur le mécanisme de propagation dominant pour effectuer la classification.
# Classification comparison:
# Characteristic Virus Worm Trojan
# Requires host file YES NO NO
# Self-replicates YES YES NO
# Requires user action YES NO YES (install)
# Network spread SLOW FAST NO (user-driven)
# Typical goal Damage Spread Persistence/backdoorRéseaux de zombies et infrastructure de commande et de contrôle (C2)
De nombreux Trojan et vers établissent une communication avec un serveur de commande et de contrôle (C2) : un serveur distant qu’un attaquant utilise pour envoyer des instructions aux hôtes infectés. Un grand nombre d’hôtes connectés à une infrastructure C2 constitue un réseau de zombies. Les réseaux de zombies servent aux attaques DDoS, aux campagnes de spam, au minage de cryptomonnaies et au vol d’identifiants. Les communications C2 peuvent utiliser HTTP/HTTPS pour se fondre dans le trafic web normal, le tunneling DNS pour se dissimuler dans les requêtes DNS, ou des protocoles pair à pair qui ne disposent d’aucun serveur central à neutraliser. La détection du trafic C2 nécessite la surveillance DNS, les journaux du proxy et l’analyse des flux réseau afin d’identifier des schémas de Beaconing anormaux.
# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike
# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPsSignature de virus et détection comportementale
Les antivirus traditionnels reposent sur la détection basée sur les signatures : ils comparent les fichiers à une base de données de signatures de logiciels malveillants connus (hachages ou motifs de code). Les signatures sont rapides, mais échouent face aux logiciels malveillants nouveaux ou modifiés. La détection comportementale (utilisée par les plateformes EDR) surveille en temps réel le comportement des programmes : création de processus enfants, modification de clés de registre, injection de code dans d’autres processus ou contact avec des IPs connues comme malveillantes. L’analyse heuristique analyse statiquement le code à la recherche de motifs similaires à ceux de logiciels malveillants, sans nécessiter de correspondance exacte avec une signature. La Sandbox exécute les fichiers suspects dans un environnement isolé afin d’observer leur comportement en toute sécurité.
# Detection method comparison:
# Signature-based:
# + Fast, low false-positive rate for known malware
# - Fails on new, polymorphic, encrypted malware
# Heuristic:
# + Catches variants of known families
# - Higher false-positive rate
# Behavioral (EDR):
# + Catches zero-day and fileless malware
# - Requires tuning to reduce alert fatigue
# Sandbox:
# + Definitive judgment by observing actual execution
# - Sophisticated malware detects sandbox and stays dormantVirus multipartites et macrovirus
Un virus multipartite utilise simultanément plusieurs vecteurs d’infection : il infecte par exemple à la fois les fichiers exécutables et le secteur d’amorçage. Sa suppression complète est ainsi plus difficile, car le nettoyage d’un seul vecteur laisse l’autre actif et permet une nouvelle infection. Les macrovirus infectent les fichiers de documents en intégrant des macros VBA (Visual Basic for Applications) malveillantes dans les documents Microsoft Office. Lorsque le document est ouvert et que les macros sont activées, le virus s’exécute. Les macrovirus se propagent facilement par le biais de pièces jointes d’email. La principale défense consiste à désactiver les macros par défaut et à n’autoriser que les macros signées numériquement provenant d’éditeurs de confiance.
# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'Stratégies de prévention de la propagation
La prévention de la propagation des logiciels malveillants nécessite des défenses en profondeur. Pour les virus : désactivez l’exécution des macros, analysez tous les transferts de fichiers (passerelle d’email, proxy web, analyse des USB) et maintenez la protection des terminaux à jour. Pour les vers : appliquez rapidement les correctifs (la plupart des exploits de vers ciblent des CVE connues), désactivez les protocoles réseau inutiles (désactivez SMBv1), segmentez les réseaux afin de limiter la portée latérale et imposez une authentification forte sur tous les services en réseau. Pour les Trojan : imposez une liste d’autorisation des applications, apprenez aux utilisateurs à ne pas installer de logiciels non autorisés et vérifiez les hachages des logiciels avant leur installation. La défense en profondeur détecte ce que chaque contrôle individuel ne peut pas détecter.
# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled
# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1ProtocolTéléchargements furtifs et attaques par point d’eau
Les téléchargements furtifs se produisent lorsqu’un site web malveillant ou compromis installe silencieusement un logiciel malveillant lors de sa visite, sans autre action de l’utilisateur que le chargement de la page. Les attaquants exploitent les vulnérabilités des navigateurs ou des modules d’extension (anciennes versions de Flash, Java ou d’un lecteur PDF) pour exécuter du code malveillant. Les attaques par point d’eau consistent à compromettre des sites web légitimes fréquemment visités par la population ciblée, puis à y installer du code de téléchargement furtif afin d’infecter les visiteurs. Au lieu de s’en prendre directement à la cible, l’attaquant « empoisonne le point d’eau » et attend que les victimes s’y rendent. Les défenses comprennent la mise à jour des navigateurs et des modules d’extension, l’utilisation de la lecture à la demande pour les modules et le déploiement d’un proxy web qui bloque les sites malveillants connus.
# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
# -> no local code execution even if site is maliciousRéponse aux incidents liés aux logiciels malveillants
Lorsqu’un logiciel malveillant est détecté, la réponse suit le cycle de vie IR du NIST. Containment : isolez immédiatement l’hôte infecté (retirez-le du réseau ou appliquez des règles de pare-feu basées sur l’hôte) afin d’empêcher sa propagation. Eradication : recréer l’image système est plus sûr que de tenter un nettoyage en cas d’infection grave ; le nettoyage laisse subsister le risque que des mécanismes de persistance survivent. Préservation des preuves : créez une image de la Memory et une image du Disk avant de recréer l’image système si une analyse criminalistique est nécessaire. Recovery : restaurez à partir de sauvegardes saines, vérifiez leur intégrité et surveillez étroitement les signes de réinfection. Documentez les indicateurs de compromission (IoCs) afin d’améliorer les futures détections.
# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP
# Host level: disable network adapter (prevents spread)
ip link set eth0 down
# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256Vérification rapide
Testez votre compréhension des concepts CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que les virus s’attachent aux fichiers hôtes et nécessitent une action de l’utilisateur pour se propager, en utilisant notamment le polymorphisme pour échapper à la détection par signature ; que les vers se propagent d’eux-mêmes sur les réseaux sans action de l’utilisateur en exploitant des vulnérabilités, provoquant des infections rapides et de grande ampleur ; et que les Trojan se déguisent en logiciels légitimes pour inciter les utilisateurs à les installer, en établissant souvent des portes dérobées et des communications C2. Nous allons maintenant étudier en détail les rançongiciels et les cryptolockers.
Questions Fréquemment Posées
La leçon « Virus, vers et chevaux de Troie » est-elle gratuite ?
Oui — le texte complet de « Virus, vers et chevaux de Troie » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Virus, vers et chevaux de Troie » ?
Comparez les virus autoréplicatifs, les vers qui se propagent sur le réseau et les chevaux de Troie déguisés, en comprenant comment chacun se propage et les dommages qu’il cause généralement. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Virus, vers et chevaux de Troie » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Virus, vers et chevaux de Troie
- Rançongiciels et logiciels de chiffrement malveillants
- Rootkits, logiciels espions et enregistreurs de frappe
- Logiciels malveillants sans fichier et attaques par détournement d’outils légitimes