Aller au contenu
ITIgor Tene
Écrits

Détecter les malwares en combinant analyse statique et comportementale

·7 min de lecture
eBPFFirecrackerDétectionLinux

Les antivirus classiques reposent en grande partie sur des signatures statiques : ils reconnaissent un malware parce qu'ils l'ont déjà vu. Le problème est connu — un binaire légèrement modifié peut échapper à la détection.

L'approche retenue ici combine deux niveaux d'analyse : une analyse statique, via des règles Sigma, et une analyse comportementale (dynamique) qui observe ce que le binaire fait réellement une fois exécuté. Appels système, accès mémoire, activité réseau : le comportement trahit l'intention là où la signature seule peut être contournée.

Pour observer sans risque, chaque binaire est exécuté dans une micro-VM Firecracker isolée et jetable. Le monitoring eBPF capture les événements noyau avec un coût minimal, et un scoring bayésien agrège les signaux statiques et comportementaux en une probabilité de malveillance, appuyé par 207 règles Sigma.

Résultat sur le corpus de test : 90,7 % de détection et 0 % de faux positifs, là où ClamAV plafonne à 55,8 %. La suite logique : élargir le corpus et durcir l'orchestration des VM.

Cet article de fond sera enrichi prochainement. En attendant, n'hésitez pas à me contacter pour en discuter.