Cheval de Troie
Un cheval de Troie est un malware qui se fait passer pour un logiciel légitime afin d’être installé par l’utilisateur. À la différence d’un virus, il ne se réplique pas : il repose sur l’ingénierie sociale. Une fois installé, il peut ouvrir une porte dérobée, voler des identifiants ou déposer d’autres malwares.
Un cheval de Troie entre parce que quelqu’un le laisse entrer. L’appât est un installateur piraté, une fausse mise à jour, une facture à macro, une extension de navigateur ; la charge est ce que l’opérateur veut voir tourner sur la machine. Le nom décrit la livraison, pas le comportement, d’où l’étendue de la catégorie : outils d’accès distant, chevaux de Troie bancaires, téléchargeurs et infostealers sont presque toujours des chevaux de Troie.
Pour le défenseur, les faits utiles viennent après l’installation. Un cheval de Troie doit récupérer son étage suivant et rendre compte, donc il résout des domaines et se connecte à des adresses, observables sur le réseau bien après que le fichier a été renommé ou réempaqueté.
Les empreintes de fichier attrapent l’échantillon exact ; les indicateurs réseau attrapent la famille. Une campagne recompile son binaire chaque jour et garde la même infrastructure de commande pendant des semaines : le domaine C2 est le plus durable des deux indicateurs.
Exemple
Un utilisateur installe un « convertisseur PDF ». L’empreinte du binaire est inconnue de toutes les sources, mais le domaine qu’il contacte au premier lancement est listé comme C2 d’un RAT depuis deux semaines. C’est la recherche sur le domaine, pas sur le fichier, qui identifie l’infection.
Dans isMalicious
La recherche d’empreinte sur /threat-intel/file-hash confronte un échantillon aux sources d’empreintes de malwares agrégées par isMalicious ; c’est le rapport sur le domaine ou l’adresse contactés par l’échantillon qui fait apparaître la famille et son infrastructure.
Questions fréquentes
Qu’est-ce que Cheval de Troie ?
Un cheval de Troie est un malware qui se fait passer pour un logiciel légitime afin d’être installé par l’utilisateur. À la différence d’un virus, il ne se réplique pas : il repose sur l’ingénierie sociale. Une fois installé, il peut ouvrir une porte dérobée, voler des identifiants ou déposer d’autres malwares.
Quel est le lien entre Cheval de Troie et Malware ?
Cheval de Troie et Malware sont deux notions clés du renseignement sur les menaces. Un malware est tout logiciel conçu pour nuire, exploiter ou obtenir un accès non autorisé à un système : virus, vers, chevaux de Troie, rançongiciels, logiciels espions, publiciels, rootkits, et d’autres encore. La détection repose sur les empreintes de fichiers, les signatures comportementales et les flux de renseignement.
Termes liés
Malware
Un malware est tout logiciel conçu pour nuire, exploiter ou obtenir un accès non autorisé à un système : virus, vers, chevaux de Troie, rançongiciels, logiciels espions, publiciels, rootkits, et d’autres encore. La détection repose sur les empreintes de fichiers, les signatures comportementales et les flux de renseignement.
C2 (commande et contrôle)
Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.
Phishing
Le phishing est une attaque d’ingénierie sociale qui pousse l’utilisateur à livrer ses identifiants, à cliquer sur un lien malveillant ou à télécharger un malware — le plus souvent par e-mail. Le harponnage vise une personne précise ; le smishing passe par SMS, le vishing par la voix.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.