Antivirus / NGAV
generalDéfinition
L'antivirus est un logiciel de sécurité conçu pour détecter, bloquer et supprimer les logiciels malveillants (malwares) sur les systèmes informatiques. Les antivirus traditionnels fonctionnent principalement par signatures — une base de données de patterns de malwares connus est comparée aux fichiers et processus du système. Les NGAV (Next-Generation Antivirus) étendent cette approche avec des techniques d'analyse comportementale, du machine learning et de l'intelligence artificielle pour détecter les menaces inconnues. L'antivirus traditionnel basé sur les signatures présente une limitation fondamentale : il ne peut détecter que les malwares qu'il a déjà vus. Les nouvelles variantes, les malwares polymorphiques (qui changent leur signature à chaque exécution), les malwares fileless (qui s'exécutent uniquement en mémoire sans fichier sur disque), et les attaques Living Off The Land (qui utilisent des outils légitimes du système) échappent à la détection par signature. Les NGAV (Next-Generation Antivirus) et EPP (Endpoint Protection Platform) modernes combinent plusieurs couches de protection : analyse comportementale en temps réel (surveillance des comportements suspects indépendamment des signatures), machine learning sur les attributs des fichiers, sandboxing pour l'analyse des exécutables inconnus, protection de la mémoire (detection des injections de code, stack pivoting), et prévention des exploits (ASLR, DEP/NX enforcement, heap protection). Les solutions majeures du marché incluent : Windows Defender Antivirus (inclus dans Windows, performant selon les tests AV-TEST et AV-Comparatives), CrowdStrike Falcon (cloud-native NGAV+EDR, reference pour les environnements enterprise), SentinelOne (NGAV+EDR avec rollback automatique post-incident), Malwarebytes, ESET NOD32, Kaspersky (restrictions d'usage dans certains pays), Sophos, et Bitdefender. L'antivirus reste nécessaire mais insuffisant. Les organisations sérieuses déploient en complément un EDR (Endpoint Detection and Response) pour la détection avancée et la réponse aux incidents, un contrôle applicatif (whitelisting), et des protections réseau pour une défense en profondeur. L'antivirus constitue la première couche dans cette stratégie multicouche, éliminant rapidement les menaces connues pour permettre à l'EDR de se concentrer sur les menaces plus sophistiquées.
Détection comportementale vs signatures
La détection comportementale surveille les actions des processus en temps réel plutôt que leur code. Un programme qui tente d'injecter du code dans lsass.exe (processus d'authentification Windows), de chiffrer massivement des fichiers, d'établir une connexion vers un domaine généré par algorithme (DGA), ou de modifier les clés de démarrage du registre déclenche une alerte comportementale — même si ce programme n'a jamais été vu auparavant. Cette approche détecte les malwares zero-day et les variantes de ransomwares inconnus. Le Machine Learning (ML) appliqué aux caractéristiques des fichiers PE (imports, sections, strings, entropie) permet une classification rapide des nouveaux exécutables sans exécution préalable (static ML analysis).
Malwares fileless — défi pour la détection
Les malwares fileless s'exécutent directement en mémoire, sans déposer de fichier sur disque, rendant les approches basées sur les fichiers inefficaces. Techniques courantes : injection via PowerShell/WMI (exécution de code en mémoire depuis des scripts), Process Hollowing (remplacement du code d'un processus légitime en mémoire), Reflective DLL Injection (chargement d'une DLL en mémoire sans passer par le chargeur Windows), et attaques via les macros Office qui lancent des scripts PowerShell. La détection repose sur la surveillance des comportements en mémoire (AMSI — Antimalware Scan Interface dans Windows, ETW — Event Tracing for Windows), l'analyse des argumentations PowerShell, et la détection des techniques d'injection via les EDR.
Test et évaluation des antivirus — AV-TEST et MITRE ATT&CK
Les laboratoires indépendants comme AV-TEST (Allemagne), AV-Comparatives (Autriche), SE Labs (Royaume-Uni) et VirusBulletin publient des évaluations régulières des produits antivirus selon des critères de protection, performance et faux positifs. MITRE Engenuity organise les evaluations ATT&CK pour les EDR en testant la détection des techniques APT réelles (simulation des groupes Wizard Spider, Sandworm). Ces évaluations comparent la visibilité, la détection et la prévention des solutions enterprise. Les résultats MITRE ATT&CK evaluations sont particulièrement utiles car ils testent face à des TTPs documentés d'adversaires réels plutôt que des malwares génériques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h