Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Process Hacker Forensics

forensics

Définition

Process Hacker (maintenant System Informer) est un gestionnaire de tâches avancé open source pour Windows qui offre des capacités d'inspection des processus bien au-delà du Gestionnaire de Tâches natif. Pour les analyses forensiques de systèmes actifs, il permet d'examiner les injections de code, les modules chargés anormalement, les handles ouverts, et d'autres indicateurs de compromission visibles en mémoire. Les fonctionnalités forensiques distinctives de Process Hacker incluent : l'affichage des modules (DLLs) chargés par chaque processus avec leur chemin et leur statut de signature numérique (un module non signé dans svchost.exe est immédiatement visible), la visualisation des sections de mémoire de chaque processus avec leurs permissions (les sections RWX - Read/Write/Execute sont indicatrices d'injection), l'inspection des handles ouverts (fichiers, clés de registre, mutex, pipes), et la visualisation des connexions réseau actives par processus. Pour la détection des injections de code, Process Hacker affiche les régions de mémoire marquées exécutables pour chaque processus. Une région 'Private' (non mappée sur un fichier) avec les permissions 'Execute' est le signe classique d'une injection (process injection, reflective DLL injection, shellcode). Ces régions peuvent être directement inspectées (clic droit > Read/Write Memory) ou dumpées pour analyse externe. La fonctionnalité de vérification des signatures de modules permet d'identifier rapidement les DLLs non signées ou dont la signature est invalide chargées dans des processus critiques (lsass.exe, svchost.exe, explorer.exe). Un module malveillant injecté se distingue généralement par l'absence de signature ou une signature invalide. Process Hacker peut terminer des processus protégés (malwares qui se protègent contre la terminaison) en utilisant son driver noyau. Cette fonctionnalité est utile pour le confinement d'urgence sur un système compromis.

Fonctionnement

Process Hacker utilise les APIs Windows (NtQuerySystemInformation, NtQueryInformationProcess, ReadProcessMemory) et un driver noyau optionnel pour accéder aux informations de bas niveau. La surbrillance colorée des processus selon leur état (rouge = terminé récemment, orange = nouveau processus) aide à visualiser rapidement les changements d'activité.

Application DFIR

Utilisation forensique live : 1) Colonne 'Verified Signer' : identifier les processus sans signature ou avec signature invalide, 2) Onglet Memory de chaque processus suspect : chercher les régions Private+Execute, 3) Onglet Handles : handles vers des fichiers dans des chemins temporaires, 4) Onglet Network : connexions vers des IPs non attendues. Exporter la liste de processus (File > Save As) pour documentation.

Outils

Process Hacker / System Informer (open source, GitHub), Process Explorer (Sysinternals, alternative Microsoft), Task Manager (basique). Compléments : Autoruns (persistances), Process Monitor (activité détaillée), Volatility (analyse offline depuis dump mémoire). Pour la détection d'injection : PE-sieve (scan automatique de tous les processus pour injections).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis