Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Masquerading

hacking

Définition

Le masquerading est une technique d'évasion dans laquelle les malwares ou les outils offensifs se font passer pour des fichiers ou processus légitimes en copiant leur nom, leur icône, leurs métadonnées de version, ou leurs propriétés apparentes. L'objectif est de réduire la suspicion lors d'analyses ou d'audits de sécurité en rendant le code malveillant visuellement indistinguable de fichiers système ou d'applications légitimes. Les formes de masquerading incluent : renommer le binaire malveillant comme un outil Windows légitime (svchost.exe, explorer.exe, taskhost.exe placé dans un répertoire non système comme %APPDATA% ou %TEMP%), copier les métadonnées de version PE (VersionInfo, Company, FileDescription) depuis un binaire légitime vers le binaire malveillant, ajouter une icône identique à un logiciel légitime, utiliser des noms de processus légitimes pour les injections (injecter dans explorer.exe fait apparaître le code malveillant comme faisant partie d'explorer.exe), et utiliser des extensions trompeuses (document_urgent.pdf.exe, invoice.docx.exe). Des outils comme ResourceHacker permettent de modifier les ressources PE (icônes, métadonnées de version) d'un exécutable. Des scripts copient automatiquement les ressources d'un binaire légitime vers le payload malveillant. Cette technique est souvent combinée avec d'autres formes d'obfuscation (signature numérique volée, code signing avec des certificats achetés). Le masquerading est classé T1036 dans MITRE ATT&CK et est utilisé dans presque toutes les campagnes malveillantes documentées, des ransomwares aux APT sophistiqués. La simplicité de la technique et son efficacité contre les humains (analystes qui font confiance aux noms de processus) la rendent universellement adoptée.

Fonctionnement

Copier les métadonnées PE avec ResourceHacker : ouvrir le binaire légitime, extraire les ressources VERSION_INFO, les importer dans le binaire malveillant. Depuis PowerShell : [System.Diagnostics.FileVersionInfo]::GetVersionInfo('C:\Windows\System32\svchost.exe') pour lire les métadonnées, puis les reproduire avec un éditeur PE. Renommer le payload : copy payload.exe C:\Users\Public\svchost.exe (dans un répertoire où svchost.exe n'est normalement pas). Les analystes non-vigilants peuvent confondre avec un processus légitime.

Exploitation offensive

Le masquerading est particulièrement efficace dans des environnements avec peu de surveillance (EDR absent ou peu configuré). Des malwares comme TrickBot et Emotet ont masqué leurs binaires comme des outils Windows légitimes. En red team, nommer les outils offensifs avec des noms de services Windows communs (WmiPrvSE.exe, RuntimeBroker.exe) peut retarder la détection pendant les phases initiales.

Détection et mitigation

Les EDR vérifient le hash du processus contre les hashes connus des binaires Windows légitimes — un svchost.exe avec un hash différent du binaire système est immédiatement suspect. Les règles de détection basées sur le répertoire (svchost.exe hors de System32 est suspect) et la vérification de signature numérique (les vrais binaires Windows sont signés Microsoft) détectent le masquerading.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis