Cyber Security Academy · Leçon

Logiciels malveillants sans fichiers et techniques d’exécution en mémoire

Analysez les logiciels malveillants fondés sur PowerShell, l’injection de processus et l’exécution en mémoire, qui ne laissent aucun artefact sur le disque.

Leçon 2 sur 413 étapes

Logiciels malveillants sans fichiers et techniques d’exécution en mémoire est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce qu’un logiciel malveillant sans fichier ?

Les logiciels malveillants sans fichier s’exécutent entièrement en mémoire sans écrire de fichiers exécutables sur le disque. Ils exploitent des outils légitimes de l’OS, des environnements d’interprétation (PowerShell, WScript) et l’injection en mémoire pour fonctionner tout en ne laissant que peu de traces d’analyse informatique légale, détectables par les antivirus traditionnels et l’analyse fondée sur les fichiers.

Attaques fondées sur PowerShell

PowerShell permet des schémas de téléchargement et d’exécution : IEX (Invoke-Expression) télécharge et exécute des scripts directement depuis Internet sans toucher au disque. Les techniques d’obfuscation (remplacement de caractères, encodage base64, concaténation de chaînes) contournent la détection fondée sur les signatures du contenu de scripts malveillants.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Binaires natifs détournés

Les binaires natifs détournés sont des binaires Windows légitimes qui peuvent être transformés en armes : certutil.exe (télécharger des fichiers), mshta.exe (exécuter des scripts HTA), regsvr32.exe (exécuter des objets COM distants), wmic.exe (exécuter des commandes) et PowerShell (pour toutes sortes d’actions). Ils sont préinstallés, signés et souvent autorisés par liste blanche.

Techniques d’injection de processus

Injection classique : VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Évidement de processus : lancer un processus légitime en état suspendu, désassocier son code et le remplacer par du code malveillant. Injection de DLL via SetWindowsHookEx ou AppInit_DLLs. Dans tous les cas, le code malveillant s’exécute au sein de processus de confiance.

Injection réflexive de DLL

L’injection réflexive de DLL charge une DLL depuis la mémoire sans utiliser le chargeur Windows ni toucher au disque. La DLL contient son propre mini-chargeur qui résout les importations et se repositionne. Meterpreter utilise le chargement réflexif, ce qui explique qu’aucun fichier DLL ne soit laissé sur le disque.

Évidement de processus (RunPE)

L’évidement de processus crée un processus légitime (svchost.exe) dans un état suspendu, désassocie son exécutable d’origine de la mémoire, mappe un exécutable malveillant dans le même espace d’adressage, puis reprend l’exécution. Le processus semble légitime dans le gestionnaire des tâches, mais exécute du code malveillant.

Techniques de contournement d’AMSI

L’interface d’analyse antimalware de Microsoft (AMSI) intercepte les scripts PowerShell pour analyse par l’AV. Les attaquants contournent AMSI en modifiant AmsiScanBuffer() en mémoire pour lui faire toujours renvoyer un résultat sain, ou en obfusquant les scripts sous les seuils de détection d’AMSI. La modification d’AMSI est elle-même détectable par l’EDR.

Détection : analyse comportementale

Les logiciels malveillants sans fichier se détectent par leur comportement, et non par la présence d’un fichier : PowerShell qui établit des connexions réseau, processus enfants inattendus d’applications Office, zones mémoire exécutables dotées de permissions d’exécution mais sans fichier sous-jacent (malfind), et arguments de ligne de commande de binaires natifs détournés contenant du contenu encodé.

Détection fondée sur ETW

Le traçage des événements Windows (ETW) fournit une télémétrie riche aux plateformes EDR : la journalisation des blocs de script capture les scripts PowerShell décodés, la journalisation des modules enregistre les DLL chargées, la création de processus avec leurs lignes de commande complètes et les événements de connexion réseau. Les fournisseurs ETW sont difficiles à désactiver pour les logiciels malveillants sans déclencher d’alertes.

Analyse de la mémoire pour détecter les logiciels sans fichier

L’outil malfind de Volatility identifie les zones mémoire exécutables suspectes. Les chaînes présentes dans la mémoire des processus peuvent révéler des URL de commande et contrôle ou des scripts intégrés. L’évidement de processus laisse l’image du processus d’origine désassociée — ce que l’on peut détecter en comparant la carte mémoire du processus à l’exécutable d’origine sur le disque.

Journalisation PowerShell et mode de langage restreint

Activez la journalisation des blocs de script PowerShell (ID d’événement 4104) et la journalisation des modules afin de capturer tout le contenu décodé des scripts. Le mode de langage restreint de PowerShell limite les opérations dangereuses. La liste blanche des applications avec WDAC empêche l’exécution de combinaisons non approuvées de binaires natifs détournés servant à exécuter des scripts malveillants.

Vérification des connaissances

Pourquoi les logiciels malveillants sans fichier sont-ils plus difficiles à détecter que les logiciels malveillants traditionnels ?

Résumé

Les logiciels malveillants sans fichier détournent PowerShell, les binaires natifs détournés et l’injection de processus pour s’exécuter entièrement en mémoire. Leur détection nécessite la journalisation des blocs de script, l’analyse comportementale des plateformes EDR, l’application d’AMSI, la liste blanche des applications et des outils d’analyse de la mémoire comme Volatility pour identifier le code injecté.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Logiciels malveillants sans fichiers et techniques d’exécution en mémoire » est-elle gratuite ?

Oui — le texte complet de « Logiciels malveillants sans fichiers et techniques d’exécution en mémoire » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Logiciels malveillants sans fichiers et techniques d’exécution en mémoire » ?

Analysez les logiciels malveillants fondés sur PowerShell, l’injection de processus et l’exécution en mémoire, qui ne laissent aucun artefact sur le disque. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Logiciels malveillants sans fichiers et techniques d’exécution en mémoire » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie d’une APT : de l’accès initial à l’exfiltration
  2. Logiciels malveillants sans fichiers et techniques d’exécution en mémoire
  3. C2 sur HTTPS et tunneling DNS
  4. Attribution des menaces et suivi des campagnes
← Retour à Cyber Security Academy