Antivirus

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Protection des postes
Rôle Détection et suppression de logiciels malveillants
Contexte Windows, Linux, macOS
Voir aussi Clamav · GravityZone

Un antivirus est un logiciel chargé de détecter, bloquer et supprimer les programmes malveillants (malware : virus, vers, chevaux de Troie, rançongiciels…). Il combine généralement plusieurs méthodes de détection, car aucune n'est suffisante à elle seule face à des menaces qui cherchent activement à se dissimuler.

Méthodes de détection

Analyse par signatures
Comparaison des fichiers à une base d'empreintes de codes malveillants connus. Très fiable sur les menaces répertoriées, mais aveugle aux nouveautés tant que la base n'est pas mise à jour.
Analyse heuristique
Recherche de caractéristiques ou de structures typiques d'un code malveillant, permettant de détecter des variantes ou des menaces inconnues, au prix d'un risque de faux positifs.
Analyse comportementale
Surveillance du comportement des programmes en cours d'exécution (modifications du registre, chiffrement massif de fichiers, injection dans d'autres processus…) pour repérer une activité malveillante indépendamment de toute signature.

Techniques d'évasion des malwares

Les codes malveillants emploient plusieurs procédés pour compliquer l'analyse :

  • chiffrement du corps du virus, déchiffré seulement à l'exécution ;
  • polymorphisme — mutation du code à chaque infection pour changer sa signature ;
  • métamorphisme — réécriture complète du code tout en conservant la fonction.

D'où l'importance de combiner signatures, heuristique et analyse comportementale, et de maintenir les bases à jour.

Quelques solutions

  • ClamAV / ClamWin — moteur libre (Linux, Windows) ;
  • GravityZone (Bitdefender), Kaspersky, Avast, Microsoft Defender — solutions grand public et entreprise.

Voir aussi

  • Clamav — antivirus libre pour Linux
  • GravityZone — solution d'entreprise Bitdefender