Il repose sur la tromperie et sur la confiance ou l'autorisation de la personne qui l'invoque. Contrairement au virus ou au ver, l'étiquette n'exige pas qu'un cheval de Troie se réplique ou se propage.
Un cheval de Troie peut se présenter comme un installateur, une mise à jour, un document, un utilitaire, une application mobile ou un programme modifié. Une fois invoqué, il peut voler des données, établir un accès distant, modifier des paramètres ou installer un malware. Ces actions peuvent ajouter d'autres classifications ; « cheval de Troie » décrit d'abord la manière dont sa nature malveillante est dissimulée à la livraison ou à l'exécution.
Points clés
DiffusionPhishing, téléchargements à risque, distribution compromise, publicités trompeuses et bundles non autorisés peuvent présenter un cheval de Troie à un utilisateur ou à un processus automatisé.
Abus de confianceUn nom, une interface, une signature ou une source convaincants peuvent influencer l'exécution sans établir la provenance. L'installation peut hériter des permissions de celui qui l'invoque.
InvestigationDéterminer ce qui était présenté, ce qui s'est exécuté, sa source et son intégrité, ses privilèges, sa persistance, ses communications, les composants installés et la diffusion.
Limite importante« Cheval de Troie » ne décrit pas une charge utile particulière et ne prouve pas qu'un utilisateur a sciemment facilité une attaque. Un fichier au nom trompeur n'est un cheval de Troie que s'il contient ou lance une fonctionnalité malveillante cachée.