Comment fonctionne un logiciel antimalware ?

Comment fonctionne un logiciel antimalware ?

Un antimalware ne reconnaît pas un virus parce qu'il l'a déjà vu, ou pas seulement. Il superpose trois façons de juger un fichier: la signature, l'analyse du code avant exécution, la surveillance du comportement une fois le programme lancé. Comprendre ces trois couches suffit à choisir un logiciel, et surtout à savoir ce qu'il ne fera jamais pour vous.

Le mot malware couvre tout ce qui est écrit pour nuire: virus qui se greffent sur un exécutable, vers qui se propagent seuls sur un réseau, chevaux de Troie déguisés en logiciel utile, rançongiciels qui chiffrent vos documents contre paiement, logiciels espions qui lisent la frappe clavier, publiciels qui injectent des bannières dans le navigateur. Les canaux d'arrivée, eux, ont peu changé en vingt ans: une pièce jointe, une clé USB, un installeur téléchargé sur un site de téléchargement douteux, une extension de navigateur, une macro dans un document.

Trois couches de détection, pas une

La première couche est la base de signatures. Chaque échantillon connu laisse une empreinte, un condensé ou une suite d'octets caractéristique. Le moteur compare, trouve ou ne trouve pas. C'est rapide, sans faux positif, et parfaitement inutile contre un fichier compilé le matin même. Les éditeurs poussent ces bases plusieurs fois par jour, ce qui explique qu'un poste éteint pendant trois semaines revienne avec un retard de détection réel.

La deuxième est l'analyse heuristique. Le moteur ouvre le fichier sans l'exécuter, regarde sa structure, repère un code chiffré, un empaquetage inhabituel, des appels système qui n'ont rien à faire dans un économiseur d'écran. Certains produits vont jusqu'à exécuter le programme dans un bac à sable isolé pour observer ce qu'il tente.

La troisième couche surveille le système en marche. Un processus qui ouvre, chiffre et renomme deux mille fichiers en quarante secondes se signale tout seul, même si son code n'a jamais été catalogué. C'est aujourd'hui la défense la plus utile contre les rançongiciels, et c'est elle qui distingue un produit sérieux d'un scanner de fichiers.

Ce que veut dire la protection en temps réel

La protection permanente ne consiste pas à scanner votre disque en boucle. Le logiciel installe un pilote qui s'insère dans le système de fichiers et intercepte chaque ouverture, chaque écriture, chaque lancement de processus. Rien ne s'exécute sans être passé devant lui. Ce fonctionnement au niveau du noyau explique deux choses: la lenteur ressentie au premier démarrage après installation, et la gravité des accidents quand une mise à jour de moteur part de travers. Le 19 juillet 2024, une simple mise à jour de contenu chez un éditeur de sécurité a fait redémarrer en boucle plusieurs millions de machines Windows dans le monde, clouant des avions au sol. Le logiciel n'était pas malveillant, il était mal testé.

L'analyse programmée, elle, sert de filet de rattrapage: elle repasse sur des fichiers dormants avec les signatures d'aujourd'hui, et attrape ce qui est entré hier sans être reconnu.

Ce qu'aucun antimalware n'arrêtera

La majorité des comptes compromis aujourd'hui ne le sont pas par un fichier infecté, mais par un mot de passe donné volontairement sur une page de connexion imitée. Aucun moteur d'analyse ne détectera un formulaire dans lequel vous tapez vos identifiants de votre plein gré. La double authentification arrête cette attaque, le scan non.

Même chose pour le reste de l'hygiène numérique: appliquer les correctifs du système et du navigateur, se méfier des macros dans un document reçu par courriel, utiliser un mot de passe différent par service. Sur un réseau public, un VPN bien choisi chiffre la liaison, ce qui règle un problème d'interception mais aucun problème d'infection: les deux outils ne traitent pas la même menace, et l'un ne remplace pas l'autre.

Gratuit ou payant, la réponse honnête

Pour un particulier sous Windows 10 ou 11, Microsoft Defender fait le travail. Il est intégré, mis à jour par Windows Update, il obtient depuis plusieurs années des scores de détection comparables aux suites commerciales dans les tests d'AV-TEST et d'AV-Comparatives, et il ne cherche pas à vous vendre un VPN toutes les semaines. Prenez dix minutes pour activer l'accès contrôlé aux dossiers, une option anti-rançongiciel désactivée par défaut qui verrouille Documents, Images et Bureau contre les processus non autorisés.

Malwarebytes reste utile dans un rôle précis: la version gratuite ne protège pas en continu, c'est un scanner de nettoyage qu'on lance quand une machine se comporte mal. Les suites payantes se justifient surtout par ce qu'elles ajoutent autour du moteur: contrôle parental, gestionnaire de mots de passe, sauvegarde, console d'administration pour une petite entreprise qui gère quinze postes. En entreprise, la question se pose différemment, et un ordinateur portable pensé pour un usage professionnel arrive souvent avec chiffrement de disque et puce de sécurité activés d'usine.

Les faux positifs, l'autre coût

Un moteur trop nerveux met en quarantaine un outil légitime, un script maison, un jeu ancien. L'utilisateur agacé finit par ajouter une exclusion, puis une deuxième, puis désactive la protection le temps d'installer quelque chose et oublie de la remettre. Un antivirus qu'on éteint protège moins bien qu'un antivirus moyen qu'on laisse tourner. C'est pour cette raison que les laboratoires publient toujours le score de fausses alertes à côté du taux de détection.

Un antimalware bien réglé absorbe la menace de masse, celle qui circule par milliers d'exemplaires. Contre une attaque écrite pour vous, il gagne surtout du temps. Ce temps a de la valeur, à condition de savoir que la dernière ligne de défense reste la sauvegarde et le second facteur d'authentification.

Résumer cet article avec :

Partager :