Process Monitor ProcMon
forensicsDéfinition
Process Monitor (ProcMon) est un outil Sysinternals (Microsoft) qui surveille en temps réel l'activité des processus Windows : accès aux fichiers, aux clés de registre, aux sockets réseau, aux threads, et aux images. C'est l'un des outils les plus utilisés pour l'analyse comportementale de malwares et les investigations forensiques sur des systèmes Windows actifs. ProcMon enregistre chaque opération effectuée par chaque processus : CreateFile, ReadFile, WriteFile, DeleteFile (activité fichier), RegOpenKey, RegSetValue, RegDeleteKey (activité registre), TCP Connect, TCP Accept, UDP Send, UDP Receive (activité réseau), Process Start, Process Exit, Load Image (activité processus). Chaque événement inclut le timestamp précis, le nom et PID du processus, l'opération, le chemin ou l'adresse cible, et le résultat (SUCCESS, ACCESS DENIED, etc.). Pour l'analyse de malwares, ProcMon est généralement lancé avant d'exécuter l'échantillon malveillant dans une VM de sandbox. En filtrant par le nom du processus malveillant (filtre 'Process Name is malware.exe'), on isole exactement les opérations effectuées par le malware. Les opérations clés à examiner incluent les WriteFile vers des chemins de persistance (System32, AppData\Roaming, TEMP), les RegSetValue vers les clés Run/Services, les TCP Connect vers des IPs/domaines externes (C2), et les Process Create pour les sous-processus lancés. ProcMon supporte des filtres avancés permettant de réduire considérablement le bruit : exclure les 'SUCCESS' sur des chemins de lecture courants, ne conserver que les opérations 'WRITE', et filtrer par processus parent pour isoler une chaîne d'infection. Les captures PML peuvent être sauvegardées et analysées hors ligne. Noriben est un wrapper Python autour de ProcMon qui automatise le lancement, la capture, et l'analyse des résultats, produisant un rapport textuel structuré des activités malveillantes détectées. Il est particulièrement utile pour les analyses à grande échelle nécessitant l'analyse de nombreux échantillons.
Fonctionnement
ProcMon s'installe comme un driver noyau (PROCMON.SYS) qui hookte les appels système au niveau noyau, interceptant chaque opération avant son exécution. Les données sont collectées en mémoire et transmises à l'interface utilisateur via un named pipe. Le driver fonctionne même si un processus malveillant tente de le terminer depuis le userland.
Application DFIR
Workflow ProcMon malware analysis : 1) Lancer ProcMon (capture running), 2) Exécuter le malware, 3) Attendre 1-3 minutes, 4) Arrêter la capture, 5) Filtrer par nom du processus malveillant, 6) Analyser : fichiers créés (WriteFile), clés de registre modifiées (RegSetValue), connexions réseau (TCP Connect). Exporter en CSV pour archivage et partage.
Outils
Process Monitor / ProcMon (Sysinternals/Microsoft, gratuit), Noriben (wrapper Python automatisé), API Monitor (complément : capture les API calls avec paramètres détaillés). Compléments : Process Hacker (processus actifs, mémoire), Wireshark (capture réseau simultanée), Regshot (snapshot registre avant/après). Environnement d'analyse : FlareVM, REMnux (sandbox templates).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h