0Pricing
Ethical Hacking Academy · Leçon

Analyse statique

Chaînes et en-têtes

Analyse statique est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu’est-ce que l’analyse statique ?

L’analyse statique examine un échantillon de logiciel malveillant sans l’exécuter. Vous inspectez le contenu, la structure et les métadonnées du fichier afin de déterminer ce qu’il pourrait faire.

Elle est plus sûre que l’exécution d’un code inconnu et constitue généralement la première étape de toute enquête sur un logiciel malveillant.

Travailler en toute sécurité

Même l’analyse statique doit être effectuée dans un environnement isolé : une VM d’analyse dédiée, sans données sensibles et, dans l’idéal, sans réseau.

N’analysez jamais un logiciel malveillant sur votre machine principale. Une exécution accidentelle ou une archive malveillante pourrait la compromettre.

Calcul de l’empreinte de l’échantillon

Commencez par calculer l’empreinte du fichier (MD5, SHA-1, SHA-256). Cette empreinte est une signature utilisée pour identifier l’échantillon et le rechercher dans des bases de données de renseignement sur les menaces.

Envoyer uniquement l’empreinte à VirusTotal évite de téléverser l’échantillon lui-même.

sha256sum sample.exe

Extraction des chaînes

La commande strings extrait le texte imprimable d’un fichier binaire. Elle peut révéler des URL, des adresses IP, des chemins de fichiers, des clés de registre et des messages d’erreur.

Ces artefacts donnent des indications sur les capacités du logiciel malveillant et son infrastructure de commande et de contrôle.

strings -n 8 sample.exe | less

Identification du type de fichier

Ne vous fiez pas à l’extension du fichier. Utilisez file (et inspectez les octets magiques) pour confirmer le véritable format.

Un exécutable Windows commence par MZ (le format PE), tandis qu’un binaire Linux ELF commence par 0x7F ELF. Connaître le type permet d’orienter la suite de l’analyse.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

En-têtes PE

Les exécutables Windows utilisent le format Portable Executable (PE). Les en-têtes décrivent les sections, le point d’entrée et les horodatages.

Des outils comme PEview, pefile ou PE-bear analysent cette structure pour vous.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Importations et IAT

La table des adresses importées (IAT) répertorie les fonctions d’API que le programme appelle depuis d’autres DLL. Il s’agit de l’une des sources les plus riches d’indices comportementaux.

Des importations comme InternetOpenUrl, CreateProcess ou RegSetValue suggèrent des activités réseau, d’exécution et de persistance.

Sections et entropie

Les fichiers PE sont divisés en sections comme .text (code), .data et .rsrc (ressources).

Une forte entropie dans une section indique souvent un empaquetage ou un chiffrement, ce qui laisse penser que le véritable code est masqué jusqu’à l’exécution.

Peu de chaînes, peu d’importations ?

Si un échantillon contient très peu de chaînes lisibles et presque aucune importation, il est probablement empaqueté. Un logiciel malveillant empaqueté se dépaquette en mémoire lors de l’exécution.

Cela signifie que l’analyse statique seule ne révélera pas tout : vous aurez ensuite besoin d’une analyse dynamique et d’un dépaquetage.

Règles YARA

Les règles YARA décrivent des motifs de chaînes ou d’octets afin de classer et de détecter des familles de logiciels malveillants. Comparer un échantillon à un ensemble de règles peut identifier rapidement des menaces connues.

Les analystes écrivent également des règles personnalisées à partir des artefacts trouvés durant l’analyse statique.

yara malware_rules.yar sample.exe

Consignation des résultats

Tout au long de l’analyse statique, consignez chaque artefact : empreintes, chaînes suspectes, importations et anomalies des sections. Ils deviennent des IOC et orientent vos prochaines étapes.

De bonnes notes permettent également de mettre l’échantillon en corrélation avec des familles connues et d’éviter de refaire le travail si vous l’examinez de nouveau plus tard.

Vérification rapide

Rappelez-vous ce qu’indique généralement une forte entropie de section.

Récapitulatif

Vous comprenez maintenant l’analyse statique des logiciels malveillants :

  • Examinez un échantillon sans l’exécuter, dans une VM isolée.
  • Calculez les empreintes, extrayez les chaînes et confirmez le type de fichier.
  • Analysez les en-têtes PE, les importations (IAT) et les sections : une forte entropie indique un possible empaquetage.
  • Utilisez YARA pour classer les familles connues.

Vous allez maintenant observer le comportement du logiciel malveillant avec l’analyse dynamique.

Questions Fréquemment Posées

La leçon « Analyse statique » est-elle gratuite ?

Oui — le texte complet de « Analyse statique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Analyse statique » ?

Chaînes et en-têtes Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Analyse statique » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Analyse statique
  2. Analyse dynamique
  3. Bases du désassemblage
  4. Dépaquetage
← Retour à Ethical Hacking Academy