tonformateur
Cybersécurité

Introduire l'analyse de malwares

📅 Publié le 12/02/2026·tonformateur
← Toutes les ressources

L'analyse de malwares vise à comprendre le comportement et les objectifs d'un code malveillant. Elle combine analyse statique et dynamique, dans un environnement strictement isolé pour ne jamais contaminer le système hôte.

Points clés

Sommaire
  1. Analyse statique sans exécution
  2. Analyse dynamique en sandbox
  3. Indicateurs de compromission et détection
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Analyse statique sans exécution

Présentez l'analyse statique : examiner le binaire sans l'exécuter. Identification du type (file, PEiD), calcul d'empreinte, extraction de chaînes (strings), examen des en-têtes PE et des imports. Montrez l'usage d'outils comme Ghidra ou IDA pour le désassemblage et la rétro-ingénierie. C'est l'approche la plus sûre car le code ne tourne jamais.

Analyse dynamique en sandbox

Expliquez l'analyse dynamique : exécuter le malware dans une sandbox surveillée pour observer son comportement réel (fichiers créés, clés de registre, connexions réseau vers un C2). Présentez des sandbox comme Cuckoo et la surveillance avec Process Monitor ou Wireshark. Insistez sur l'isolation totale : machine virtuelle dédiée, réseau coupé ou simulé (INetSim), snapshots. Une erreur d'isolation peut propager le malware.

Indicateurs de compromission et détection

Montrez comment l'analyse produit des IOC (hashes, domaines, IP, clés de registre) et des règles de détection YARA. Reliez ces indicateurs à la threat intelligence et au SOC pour détecter d'autres infections. Présentez le mapping du comportement sur MITRE ATT&CK. L'objectif final n'est pas la curiosité mais d'outiller la défense.

En pratique

Scénario. Sur une journée en lab strictement isolé, fournissez un échantillon de malware pédagogique (ou un binaire bénin simulant un comportement malveillant) dans une VM dédiée sans accès Internet, avec snapshots et réseau simulé par INetSim. Les apprenants mènent d'abord l'analyse statique (strings, en-têtes, Ghidra) puis l'analyse dynamique sous Process Monitor et Wireshark, et extraient des IOC. Ils rédigent une règle YARA et un rapport d'analyse. Aucune exécution n'est tolérée hors de la VM isolée, et la VM est restaurée par snapshot après chaque test.

Questions fréquentes

Peut-on analyser un malware sur sa machine perso ?

Jamais : l'analyse exige une VM dédiée, isolée du réseau et restaurable par snapshot. Exécuter un malware sur un poste connecté risque de contaminer tout le réseau.

Statique ou dynamique, par quoi commencer ?

On commence par l'analyse statique, sans risque, pour comprendre la nature du binaire. L'analyse dynamique vient ensuite, en sandbox isolée, pour observer le comportement réel.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Malware#ReverseEngineering

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →