Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

API Monitor Forensics

forensics

Définition

API Monitor est un outil d'instrumentation Windows qui capture et enregistre tous les appels aux APIs Windows effectués par un processus, avec leurs paramètres d'entrée et leurs valeurs de retour en temps réel. Pour l'analyse de malwares, il offre une visibilité à un niveau de granularité impossible à obtenir avec les seuls logs système. Développé par Rohitab Batra, API Monitor supporte plus de 10 000 fonctions APIs Windows définies dans des fichiers XML extensibles. Il capture aussi bien les APIs Win32 standard (CreateFile, RegSetValue, CreateProcess, VirtualAllocEx, WriteProcessMemory) que les APIs COM/DCOM, les fonctions NTDLL natives, et même des fonctions non documentées. Cette couverture exhaustive en fait l'outil de référence pour comprendre exactement ce que fait un malware au niveau des interactions système. Les appels API forensiquement les plus révélateurs pour l'analyse de malwares incluent : VirtualAllocEx+WriteProcessMemory+CreateRemoteThread (injection de code), NtUnmapViewOfSection+NtMapViewOfSection (process hollowing), CreateService (persistance via services), RegSetValue avec des chemins Run/RunOnce (persistance registre), CryptEncrypt/BCryptEncrypt (chiffrement — ransomware), WinHttpOpenRequest/InternetReadFile (communication C2), et SetFileTime (timestomping). API Monitor peut filtrer la capture par processus, par module (dll), et par fonction spécifique, réduisant le bruit pour se concentrer sur les appels suspects. La fonctionnalité de comparaison permet d'analyser les différences entre le comportement d'un processus sain et d'un processus infecté. Les captures peuvent être sauvegardées et partagées. Pour éviter la détection d'API Monitor par les malwares qui vérifient la présence de hooks ou de DLL d'instrumentation dans leur espace d'adressage, des techniques de hook furtif et des modifications de l'ordre de chargement des DLLs peuvent être nécessaires pour les malwares les plus évasifs.

Fonctionnement

API Monitor injecte une DLL de hook dans le processus cible qui installe des trampolines sur les fonctions APIs sélectionnées dans les DLLs Windows importées. Lors de l'appel, le hook capture les arguments, laisse l'appel s'exécuter normalement, et enregistre la valeur de retour. L'interface affiche un journal chronologique avec timestamps, PID, TID, et les valeurs complètes des paramètres.

Application DFIR

Workflow API Monitor : 1) Lancer API Monitor avec les APIs d'intérêt activées (groupe Malware Analysis recommandé), 2) Démarrer la capture sur le malware, 3) Observer les groupes d'APIs suspects (injection: VirtualAllocEx, réseau: WinHttp, persistance: RegSetValue), 4) Examiner les paramètres (paths, URLs, registry keys) dans le panneau de détail. Exporter les logs pour archivage et rapport.

Outils

API Monitor (Rohitab, gratuit), Process Monitor/ProcMon (Sysinternals, fichiers+registre+réseau), Frida (instrumentation dynamique cross-platform, scripts JavaScript), PIN (Intel, instrumentation avancée), DynamoRIO. Compléments : Noriben (ProcMon wrapper automation), Cuckoo sandbox (automatise l'analyse API). Environnement : FlareVM (Windows forensics + malware analysis VM).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis