Backdoor
generalDéfinition
Une Backdoor, ou porte dérobée, est un mécanisme dissimulé permettant de contourner les contrôles d'authentification normaux d'un système afin d'y accéder ultérieurement sans être détecté. Elle peut être installée par un attaquant après une compromission initiale, pour garantir un accès persistant même si la vulnérabilité d'entrée initiale est corrigée, ou intégrée volontairement dans du code par un développeur malveillant, un fournisseur sous contrainte étatique, ou insérée via une attaque de la chaîne d'approvisionnement logicielle comme dans le cas SolarWinds où l'implant Sunburst avait été injecté directement dans le processus de build officiel. Techniquement, une backdoor peut prendre la forme d'un compte utilisateur caché avec des identifiants codés en dur, d'un webshell déposé sur un serveur compromis, d'un service en écoute sur un port non standard, ou d'une modification du firmware d'un équipement réseau. Des familles connues incluent les RAT (Remote Access Trojan) comme Cobalt Strike Beacon utilisé légitimement en red team mais largement détourné par des groupes malveillants. La détection repose sur l'analyse comportementale, l'audit des comptes et tâches planifiées, la surveillance des connexions sortantes anormales et l'intégrité des binaires via des sommes de contrôle. La différence avec une vulnérabilité classique tient à l'intentionnalité : la backdoor est conçue dès l'origine pour offrir un accès caché.
Types de backdoors
Les backdoors logicielles peuvent être un compte caché, un service réseau non documenté, ou une fonction secrète dans une application. Les backdoors matérielles sont des modifications physiques de composants électroniques. Les backdoors firmware ciblent le BIOS/UEFI, offrant une persistance qui survit à la réinstallation du système.
Backdoors et APT
Dans le contexte des APT, l'installation de backdoors est une étape cruciale. Les attaquants utilisent des techniques de persistance sophistiquées : registre Windows, tâches planifiées, services système, Password Filter DLL. Les backdoors modernes utilisent des canaux C2 chiffrés et des techniques d'évasion avancées.
Détection et prévention
La détection nécessite des analyses forensiques, une surveillance continue des connexions sortantes suspectes, et l'utilisation d'outils de détection d'intégrité des fichiers. Le SBOM aide à identifier les composants logiciels potentiellement compromis dans la chaîne d'approvisionnement. La surveillance comportementale EDR est essentielle.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h