# Qu'est-ce que l'analyse de malware ?

> L'analyse de malware (malware analysis) est l'examen autorisé de logiciels suspectés malveillants ou d'artefacts associés pour déterminer leur structure, leurs capacités, leur comportement, leurs indicateurs, leurs dépendances et leur impact potentiel.

- URL canonique: https://yellowcube.eu/fr/glossary/malware-analysis/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'analyse statique étudie un artefact sans l'exécuter ; l'analyse dynamique observe son exécution dans un environnement maîtrisé. Les analystes combinent souvent triage automatisé, observation comportementale, examen du code et preuves d'incident, car chaque méthode révèle des faits différents.

L'objectif détermine la profondeur du travail. Le triage rapide d'incident peut rechercher des indicateurs de confinement, tandis qu'une analyse plus profonde peut expliquer la persistance, les communications, l'accès aux données, l'évasion ou la lignée du code. Les conclusions doivent distinguer observations, interprétations d'outils et inférences de l'analyste.

### Points clés

- **Preuves statiques:** Empreintes de hachage, format de fichier, chaînes, imports, contenu embarqué, signatures, indices de packing et structure du code peuvent guider l'identification sans exécuter l'échantillon.
- **Preuves dynamiques:** L'observation maîtrisée peut révéler processus, fichiers, activité mémoire, changements de configuration, tentatives réseau et comportements que l'inspection statique a manqués.
- **Manipulation sûre:** Utiliser un environnement d'analyse autorisé et isolé, à connectivité restreinte, avec stockage et transfert maîtrisés des échantillons, snapshots ou reconstruction, et traitement documenté des preuves.
- **Limite importante:** Une seule méthode ou une seule exécution révèle rarement toutes les capacités. Le packing, le chiffrement, la logique dormante, les entrées requises, les vérifications d'environnement, l'évasion de sandbox, les erreurs d'outils et les comportements destructeurs peuvent masquer ou déformer les résultats ; une exécution sans événement ne prouve pas l'innocuité.

### Termes associés

[Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Analyse forensique et réponse aux incidents (DFIR)](<https://yellowcube.eu/fr/glossary/digital-forensics-and-incident-response/>) · [Indicateur de compromission (IoC)](<https://yellowcube.eu/fr/glossary/indicator-of-compromise/>) · [Sandboxing](<https://yellowcube.eu/fr/glossary/sandboxing/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>)

### Sources

[NIST IR 8428, Digital Forensics and Incident Response Framework for Operational Technology](https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8428.pdf) · [Mandiant FLARE Learning Hub](https://github.com/mandiant/flare-learning-hub)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

