Rootkits, logiciels espions et enregistreurs de frappe
Découvrez comment les rootkits dissimulent les logiciels malveillants au système d’exploitation, comment les logiciels espions exfiltrent silencieusement les données et comment les enregistreurs de frappe capturent les identifiants en temps réel.
Rootkits, logiciels espions et enregistreurs de frappe est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Logiciels malveillants furtifs : se cacher au vu de tous
Alors que de nombreux types de logiciels malveillants signalent leur présence par des dommages visibles, une catégorie de logiciels malveillants est spécialement conçue pour rester cachée aux utilisateurs, aux administrateurs et aux outils de sécurité tout en accomplissant silencieusement les objectifs de l'attaquant. Les rootkits, les logiciels espions et les enregistreurs de frappe représentent l'extrémité furtive du spectre des logiciels malveillants. Leur efficacité repose sur une persistance sans détection : ils peuvent rester actifs pendant des mois ou des années, en exfiltrant discrètement des identifiants et des données. Comprendre leurs techniques de dissimulation est essentiel pour les investigations judiciaires et pour sélectionner des outils de détection capables de trouver ce que les analyses standard ne détectent pas.
Rootkits : détourner le système d'exploitation lui-même
Un rootkit modifie le système d'exploitation ou un logiciel de bas niveau afin de dissimuler la présence de l'attaquant. Le terme vient de « root » sous Unix (privilège le plus élevé) et de « kit » (ensemble d'outils). Les rootkits interceptent les fonctions du système d'exploitation pour dissimuler les fichiers, les clés de registre, les processus et les connexions réseau aux outils standard d'inspection du système. Un processus exécutant un rootkit peut ne pas apparaître dans Task Manager, ses connexions réseau ne s'afficheront pas avec netstat et ses fichiers n'apparaîtront pas dans les listes de répertoires, car tous ces outils interrogent le système d'exploitation par l'intermédiaire des mêmes API que le rootkit a compromises. Les rootkits sont extrêmement difficiles à détecter depuis le système d'exploitation infecté.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processTypes de rootkits selon leur emplacement
Les rootkits sont classés selon l'endroit où ils opèrent dans le système. Les rootkits en mode utilisateur (au niveau de l'application) s'exécutent dans l'espace utilisateur et interceptent les appels d'API ; ce sont les plus faciles à détecter et à supprimer. Les rootkits en mode noyau opèrent avec des privilèges au niveau du système d'exploitation et modifient les structures de données du noyau ; ils sont très furtifs et nécessitent un pilote ou un exploit du noyau pour être installés. Le Bootkit (rootkit MBR) infecte le Master Boot Record ou le Volume Boot Record et se charge avant le système d'exploitation, ce qui le rend invisible pour celui-ci pendant son fonctionnement. Les rootkits d'hyperviseur (fondés sur une VM) se placent sous le système d'exploitation et exécutent le système d'exploitation d'origine comme une machine virtuelle ; ils sont, en théorie, indétectables depuis le système invité.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemDétecter les rootkits
Comme les rootkits compromettent les propres mécanismes de signalement du système d'exploitation, leur détection nécessite d'observer le système depuis l'extérieur. Les techniques comprennent : l'analyse croisée (comparer directement en mémoire les structures de données du noyau avec les éléments signalés par les API ; les divergences révèlent les éléments cachés), la vérification de l'intégrité (comparer les condensats des fichiers système critiques à des références saines connues provenant d'une source fiable), l'analyse hors ligne (démarrer depuis une clé USB propre et analyser le disque) et le démarrage sécurisé avec attestation TPM (vérifier cryptographiquement que la chaîne de démarrage n'a pas été modifiée). Les outils comprennent GMER, Malwarebytes Anti-Rootkit et chkrootkit/rkhunter pour Linux.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSSpyware : exfiltration silencieuse de données
Le Spyware surveille secrètement l'activité de l'utilisateur et transmet des informations à l'attaquant à son insu et sans son consentement. Il peut capturer l'historique de navigation, les requêtes de recherche, des captures d'écran, l'utilisation des applications et les données de localisation. Certains logiciels espions sont commercialisés légalement comme des « logiciels de surveillance » destinés au contrôle parental ou à la surveillance des employés (même si leur légalité varie selon les juridictions). Les logiciels espions malveillants sont utilisés par des criminels et des États pour exfiltrer discrètement des données professionnelles sensibles, des informations personnelles et de la propriété intellectuelle. Les logiciels espions sont souvent fournis avec des logiciels gratuits (PUP — programmes potentiellement indésirables), ce qui rend difficile l'identification de leur origine.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware et logiciels espions commerciaux
Le stalkerware est un logiciel espion conçu pour surveiller secrètement un partenaire intime et commercialisé auprès des agresseurs comme outil de surveillance du partenaire. Il capture la localisation, les appels, les messages et l'activité sur les réseaux sociaux. Les logiciels espions commerciaux (comme Pegasus du groupe NSO, Candiru et FinFisher) sont vendus aux gouvernements et aux organismes chargés de l'application de la loi, en ciblant souvent les journalistes, les militants et les dissidents. Pegasus a exploité des vulnérabilités sans clic de l'iPhone pour s'installer sans aucune interaction de l'utilisateur. La Coalition Against Stalkerware et des chercheurs en sécurité ont travaillé à intégrer la détection du stalkerware aux produits AV courants. La détection nécessite souvent une analyse judiciaire de l'appareil au moyen d'outils comme le Mobile Verification Toolkit (MVT) d'Amnesty International.
Enregistreurs de frappe : capturer chaque frappe
Un enregistreur de frappe enregistre chaque frappe saisie par l'utilisateur et capture les mots de passe, les messages, les numéros de carte bancaire et toute autre donnée saisie. Les enregistreurs de frappe logiciels opèrent à différents niveaux : interceptions en mode utilisateur (API SetWindowsHookEx), pilotes en mode noyau (plus furtifs) ou interceptions de capture de formulaires qui interceptent les envois de formulaires du navigateur avant leur chiffrement. Les enregistreurs de frappe matériels sont des dispositifs physiques branchés entre le clavier et l'ordinateur, totalement invisibles pour les outils de détection logiciels. Ils stockent les frappes dans une mémoire interne afin de permettre leur récupération ultérieure. Les organisations qui protègent des zones hautement sécurisées devraient inspecter régulièrement les ports matériels pour détecter les dispositifs non autorisés.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Capture de formulaires et vol d'identifiants du navigateur
Les outils de capture de formulaires interceptent les données envoyées dans les formulaires du navigateur avant qu'elles ne soient chiffrées et transmises sur le réseau, capturant les noms d'utilisateur, les mots de passe et les numéros de carte bancaire au moment de leur saisie. Zeus (Zbot), un célèbre cheval de Troie bancaire, utilisait des interceptions de capture de formulaires injectées dans les processus du navigateur. Contrairement aux outils d'écoute au niveau du réseau, bloqués par HTTPS, les outils de capture de formulaires opèrent au niveau de l'application, ce qui rend le chiffrement sans effet. Ils interceptent généralement des fonctions du navigateur comme InternetReadFile ou s'injectent dans la mémoire du processus du navigateur. Les outils EDR modernes détectent l'injection de processus et les schémas d'interception des API du navigateur caractéristiques de l'activité des outils de capture de formulaires.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseLogiciels publicitaires et PUP
Les Adware affichent des publicités indésirables et peuvent rediriger le trafic du navigateur afin de générer des revenus pour leurs opérateurs. Bien que moins destructeurs que d'autres logiciels malveillants, les logiciels publicitaires dégradent les performances du système, compromettent la vie privée et créent des risques de sécurité en redirigeant les utilisateurs vers des sites malveillants ou en étant associés à des logiciels plus dangereux. Les PUP (programmes potentiellement indésirables) sont des logiciels que les utilisateurs n'ont pas nécessairement installés intentionnellement, souvent associés à des logiciels gratuits au moyen de boîtes de dialogue d'installation trompeuses. Les PUP se situent dans une zone grise : ils ne sont peut-être pas strictement malveillants, mais ils consomment des ressources, compromettent la vie privée et créent une voie d'accès à des infections plus dangereuses.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsCredential Dumping et LSASS
Une fois le logiciel malveillant installé avec des privilèges suffisants, le credential dumping extrait les informations d’identification stockées en mémoire ou sur le disque afin de permettre les déplacements latéraux. Le processus Windows LSASS stocke les informations d’identification en mémoire pour l’authentification unique. Des outils comme Mimikatz extraient les mots de passe en clair ou les hachages NTLM de la mémoire de LSASS. Les défenseurs contrent cette technique à l’aide de Credential Guard (Windows 10 et versions ultérieures, qui utilise la sécurité basée sur la virtualisation pour isoler LSASS dans un conteneur sécurisé), de l’appartenance au groupe Protected Users (qui empêche la mise en cache des informations d’identification) et de règles EDR qui génèrent des alertes lorsqu’un processus autre qu’un processus système accède à la mémoire de LSASS.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledSuppression des rootkits et des menaces persistantes
Tenter de supprimer un rootkit d’un système en fonctionnement est risqué : le rootkit se dissimule activement et peut détecter les tentatives de suppression. La meilleure pratique pour remédier à un rootkit consiste à réimager le système à partir d’une base de référence approuvée, après avoir préservé les éléments de preuve forensiques. Si une réimagerie complète n’est pas immédiatement possible : démarrez depuis un support externe approuvé (une clé USB contenant un scanner hors ligne), exécutez les outils de détection des rootkits avant le chargement du système d’exploitation, documentez tous les artefacts et planifiez la réimagerie dès que possible. Pour les bootkits, utilisez Secure Boot avec UEFI afin d’empêcher le chargement de chargeurs d’amorçage non signés, et envisagez d’écrire des zéros dans le MBR avant de réinstaller le système d’exploitation.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedVérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que les rootkits détournent les API du système d’exploitation pour dissimuler les processus, les fichiers et les connexions réseau, ce qui rend leur détection depuis le système d’exploitation infecté peu fiable et nécessite une analyse hors ligne ou une analyse par comparaison de vues ; que les logiciels espions et enregistreurs de frappe exfiltrent discrètement les informations d’identification et les données, avec des indicateurs comportementaux détectables grâce à la surveillance réseau et à l’inspection des processus par un EDR ; et que les outils d’extraction d’informations d’identification comme Mimikatz, qui ciblent LSASS, sont neutralisés par Windows Credential Guard et les stratégies du groupe Protected Users. Nous allons maintenant étudier les logiciels malveillants sans fichier et les attaques Living-off-the-Land.
Questions Fréquemment Posées
La leçon « Rootkits, logiciels espions et enregistreurs de frappe » est-elle gratuite ?
Oui — le texte complet de « Rootkits, logiciels espions et enregistreurs de frappe » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Rootkits, logiciels espions et enregistreurs de frappe » ?
Découvrez comment les rootkits dissimulent les logiciels malveillants au système d’exploitation, comment les logiciels espions exfiltrent silencieusement les données et comment les enregistreurs de f… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Rootkits, logiciels espions et enregistreurs de frappe » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Virus, vers et chevaux de Troie
- Rançongiciels et logiciels de chiffrement malveillants
- Rootkits, logiciels espions et enregistreurs de frappe
- Logiciels malveillants sans fichier et attaques par détournement d’outils légitimes