C'est une catégorie générique qui recouvre le code volant des données, perturbant des services, permettant un contrôle non autorisé ou dissimulant d'autres activités. Ni une méthode de diffusion, ni un langage, ni un type de fichier ne déterminent à eux seuls si quelque chose est un malware.
Les étiquettes décrivent des dimensions différentes : les virus et les vers se répliquent ; les chevaux de Troie misent sur une présentation trompeuse ; les rootkits dissimulent une présence privilégiée ; spyware et ransomware décrivent des objectifs ou des effets. Un même spécimen peut relever de plusieurs étiquettes, et les attaquants peuvent aussi détourner des outils légitimes sans installer de malware.
Points clés
Entrée et exécutionUn malware peut arriver via un logiciel exploité, des messages trompeurs, des mises à jour compromises, des supports amovibles, des téléchargements à risque ou un accès préalable. Certains codes s'exécutent via des interpréteurs ou des utilitaires système de confiance.
AnalyseExaminer le comportement, le code, les changements de configuration, la persistance, les communications et les actifs affectés. Les noms donnés par les outils et les chercheurs peuvent différer ; s'appuyer sur les propriétés observées plutôt que sur le seul nom de famille.
RéponseDélimiter l'activité, préserver les preuves, contenir l'exécution et les communications nuisibles, éliminer la persistance, corriger le chemin d'entrée et restaurer depuis des sources saines connues.
Limite importanteUne alerte malware ne prouve ni l'acteur, ni l'objectif, ni l'étendue, ni l'impact. Un scan propre n'établit pas non plus qu'un système n'est pas compromis ; la détection dépend de la visibilité, de la couverture et des connaissances analytiques.