Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Backdoor

general

Définition

Une Backdoor, ou porte dérobée, est un mécanisme dissimulé permettant de contourner les contrôles d'authentification normaux d'un système afin d'y accéder ultérieurement sans être détecté. Elle peut être installée par un attaquant après une compromission initiale, pour garantir un accès persistant même si la vulnérabilité d'entrée initiale est corrigée, ou intégrée volontairement dans du code par un développeur malveillant, un fournisseur sous contrainte étatique, ou insérée via une attaque de la chaîne d'approvisionnement logicielle comme dans le cas SolarWinds où l'implant Sunburst avait été injecté directement dans le processus de build officiel. Techniquement, une backdoor peut prendre la forme d'un compte utilisateur caché avec des identifiants codés en dur, d'un webshell déposé sur un serveur compromis, d'un service en écoute sur un port non standard, ou d'une modification du firmware d'un équipement réseau. Des familles connues incluent les RAT (Remote Access Trojan) comme Cobalt Strike Beacon utilisé légitimement en red team mais largement détourné par des groupes malveillants. La détection repose sur l'analyse comportementale, l'audit des comptes et tâches planifiées, la surveillance des connexions sortantes anormales et l'intégrité des binaires via des sommes de contrôle. La différence avec une vulnérabilité classique tient à l'intentionnalité : la backdoor est conçue dès l'origine pour offrir un accès caché.

Types de backdoors

Les backdoors logicielles peuvent être un compte caché, un service réseau non documenté, ou une fonction secrète dans une application. Les backdoors matérielles sont des modifications physiques de composants électroniques. Les backdoors firmware ciblent le BIOS/UEFI, offrant une persistance qui survit à la réinstallation du système.

Backdoors et APT

Dans le contexte des APT, l'installation de backdoors est une étape cruciale. Les attaquants utilisent des techniques de persistance sophistiquées : registre Windows, tâches planifiées, services système, Password Filter DLL. Les backdoors modernes utilisent des canaux C2 chiffrés et des techniques d'évasion avancées.

Détection et prévention

La détection nécessite des analyses forensiques, une surveillance continue des connexions sortantes suspectes, et l'utilisation d'outils de détection d'intégrité des fichiers. Le SBOM aide à identifier les composants logiciels potentiellement compromis dans la chaîne d'approvisionnement. La surveillance comportementale EDR est essentielle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis