# Qu'est-ce qu'un malware sans fichier ?

> Un malware sans fichier (fileless malware) est un code ou une activité malveillante qui s'exécute principalement depuis la mémoire ou via des fonctions déjà présentes dans le système, plutôt qu'en s'appuyant sur un exécutable classique stocké sur disque.

- URL canonique: https://yellowcube.eu/fr/glossary/fileless-malware/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'étiquette ne signifie pas qu'aucun fichier n'existe jamais : scripts, raccourcis, journaux, données de registre, composants téléchargés ou autres artefacts peuvent toujours être créés avant, pendant ou après l'exécution.

Une intrusion peut utiliser des interpréteurs de commandes, des interfaces d'administration, des fonctions de documents, le chargement en mémoire ou des stockages non traditionnels pour exécuter du code et conserver l'accès. Certaines de ces fonctions sont légitimes et largement utilisées ; l'investigation doit donc distinguer l'administration normale d'une chaîne inattendue de processus, d'identités, de changements de persistance et d'activité réseau.

### Points clés

- **Preuves d'exécution:** Examiner la généalogie des processus, le contenu des commandes et des scripts, la mémoire, les modules chargés, l'activité des comptes et les changements de configuration système, plutôt que de chercher uniquement un exécutable déposé.
- **Persistance et stockage:** Vérifier les tâches planifiées, les services, le registre ou les référentiels de gestion, les profils utilisateur, les plans de contrôle cloud et les autres emplacements capables de conserver des instructions ou du contenu encodé.
- **Approche défensive:** Restreindre les interpréteurs et interfaces d'administration inutiles, journaliser leur usage, appliquer le moindre privilège, protéger les identifiants et corréler la télémétrie des terminaux, des identités et du réseau.
- **Limite importante:** « Sans fichier » est un terme générique imprécis, pas une preuve de sophistication ni d'invisibilité. Des outils légitimes peuvent présenter un aspect similaire, les preuves en mémoire sont volatiles, et une détection centrée sur les fichiers peut quand même trouver scripts, journaux ou composants annexes.

### Termes associés

[Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Living off the land (LOTL)](<https://yellowcube.eu/fr/glossary/living-off-the-land/>) · [Analyse de malware](<https://yellowcube.eu/fr/glossary/malware-analysis/>) · [Détection et réponse sur les terminaux (EDR)](<https://yellowcube.eu/fr/glossary/endpoint-detection-and-response/>) · [Command and control (C2)](<https://yellowcube.eu/fr/glossary/command-and-control/>)

### Sources

[MITRE ATT&CK T1027.011 : Fileless Storage](https://attack.mitre.org/techniques/T1027/011/) · [MITRE ATT&CK T1620 : Reflective Code Loading](https://attack.mitre.org/techniques/T1620/) · [CISA Continuous Diagnostics and Mitigation Data Model v5.0.1](https://www.cisa.gov/sites/default/files/2024-12/CDM%20Data%20Model%20Document%20V5.0.1%20Public%20Release508.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

