Masquerading
hackingDéfinition
Le masquerading est une technique d'évasion dans laquelle les malwares ou les outils offensifs se font passer pour des fichiers ou processus légitimes en copiant leur nom, leur icône, leurs métadonnées de version, ou leurs propriétés apparentes. L'objectif est de réduire la suspicion lors d'analyses ou d'audits de sécurité en rendant le code malveillant visuellement indistinguable de fichiers système ou d'applications légitimes. Les formes de masquerading incluent : renommer le binaire malveillant comme un outil Windows légitime (svchost.exe, explorer.exe, taskhost.exe placé dans un répertoire non système comme %APPDATA% ou %TEMP%), copier les métadonnées de version PE (VersionInfo, Company, FileDescription) depuis un binaire légitime vers le binaire malveillant, ajouter une icône identique à un logiciel légitime, utiliser des noms de processus légitimes pour les injections (injecter dans explorer.exe fait apparaître le code malveillant comme faisant partie d'explorer.exe), et utiliser des extensions trompeuses (document_urgent.pdf.exe, invoice.docx.exe). Des outils comme ResourceHacker permettent de modifier les ressources PE (icônes, métadonnées de version) d'un exécutable. Des scripts copient automatiquement les ressources d'un binaire légitime vers le payload malveillant. Cette technique est souvent combinée avec d'autres formes d'obfuscation (signature numérique volée, code signing avec des certificats achetés). Le masquerading est classé T1036 dans MITRE ATT&CK et est utilisé dans presque toutes les campagnes malveillantes documentées, des ransomwares aux APT sophistiqués. La simplicité de la technique et son efficacité contre les humains (analystes qui font confiance aux noms de processus) la rendent universellement adoptée.
Fonctionnement
Copier les métadonnées PE avec ResourceHacker : ouvrir le binaire légitime, extraire les ressources VERSION_INFO, les importer dans le binaire malveillant. Depuis PowerShell : [System.Diagnostics.FileVersionInfo]::GetVersionInfo('C:\Windows\System32\svchost.exe') pour lire les métadonnées, puis les reproduire avec un éditeur PE. Renommer le payload : copy payload.exe C:\Users\Public\svchost.exe (dans un répertoire où svchost.exe n'est normalement pas). Les analystes non-vigilants peuvent confondre avec un processus légitime.
Exploitation offensive
Le masquerading est particulièrement efficace dans des environnements avec peu de surveillance (EDR absent ou peu configuré). Des malwares comme TrickBot et Emotet ont masqué leurs binaires comme des outils Windows légitimes. En red team, nommer les outils offensifs avec des noms de services Windows communs (WmiPrvSE.exe, RuntimeBroker.exe) peut retarder la détection pendant les phases initiales.
Détection et mitigation
Les EDR vérifient le hash du processus contre les hashes connus des binaires Windows légitimes — un svchost.exe avec un hash différent du binaire système est immédiatement suspect. Les règles de détection basées sur le répertoire (svchost.exe hors de System32 est suspect) et la vérification de signature numérique (les vrais binaires Windows sont signés Microsoft) détectent le masquerading.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h