Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Static Malware Analysis

forensics

Définition

L'analyse statique de malware est l'examen d'un fichier malveillant sans l'exécuter, en analysant son code, sa structure, et ses métadonnées. C'est la première étape d'une analyse de malware : elle est sûre (pas de risque d'infection), rapide, et peut révéler de nombreuses informations sur les capacités et l'origine d'un malware avant même de compromettre un environnement sandbox. Les premières étapes de l'analyse statique commencent par l'analyse des métadonnées du fichier. Les commandes 'file' et 'strings' (ou FLOSS pour les chaînes obfusquées) fournissent des informations de base : type de fichier, architecture cible, chaînes de caractères ASCII/Unicode. Les chaînes de caractères peuvent révéler des URLs, adresses IP, noms de domaine, chemins de fichiers, messages d'erreur, et clés de registre qui trahissent les fonctionnalités du malware. L'analyse de la structure PE (Portable Executable) est centrale pour les malwares Windows. Les outils PEStudio, Detect-It-Easy (DIE), ou PE-Bear analysent les sections PE (code, data, ressources), les imports (fonctions Windows appelées, révélant les capacités), les exports, les ressources (peuvent contenir des payloads cachés), et les overlays (données après la fin du PE, souvent des archives ou des configurations). Un ratio d'entropie élevé dans les sections de code indique une compression ou un chiffrement (packer). La table d'imports (IAT - Import Address Table) est particulièrement révélatrice. Les fonctions importées comme VirtualAlloc, WriteProcessMemory, CreateRemoteThread indiquent des capacités d'injection ; CreateService, RegSetValueEx indiquent une persistance ; WinHttpOpen, InternetOpenUrl indiquent des communications réseau ; CryptEncrypt indique du chiffrement. La combinaison de ces imports oriente l'analyse vers les fonctionnalités malveillantes prioritaires. Les outils de décompilation/désassemblage (IDA Pro, Ghidra, Binary Ninja) permettent d'analyser le code assembleur ou de le décompiler en pseudo-code C pour comprendre la logique exacte du malware. Cette phase est la plus approfondie et peut nécessiter des jours de travail pour un malware complexe.

Fonctionnement

L'analyse statique procède par couches : métadonnées (file, exiftool) → structure PE (PEiD, DIE) → strings (strings, FLOSS) → imports/exports (PEStudio, PE-Bear) → ressources (Resource Hacker) → désassemblage (Ghidra, IDA Pro). Chaque couche révèle des informations différentes sans nécessiter l'exécution.

Application DFIR

Lors d'un incident, l'analyse statique est effectuée en premier pour qualifier rapidement le malware : est-il packagé ? Quel est son type (RAT, ransomware, dropper) ? Quels IOCs extraire (URLs, domaines, IPs) ? Ces IOCs alimentent immédiatement la chasse aux menaces sur d'autres systèmes. Pour les malwares packagés/obfusqués, passer à l'analyse dynamique.

Outils

PEStudio (analyse PE complète, gratuit), Detect-It-Easy/DIE (identification packer/compilateur), FLOSS (strings obfusquées), Ghidra (décompilateur open source NSA), IDA Pro (référence commerciale), Binary Ninja, PE-Bear, Resource Hacker, CFF Explorer, VirusTotal (soumission hashes/fichiers). Environnement : FlareVM, REMnux (distributions forensiques malware).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis