📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Picus Security explique la technique de vérification système des logiciels malveillants

Picus Security a publié une explication de la technique T1497.001 "System Checks" dans le cadre MITRE ATT&CK, détaillant comment les logiciels malveillants identifient leur environnement d'exécution.

1 octobre 2026
Picus Security explique la technique de vérification système des logiciels malveillants

Picus Security a publié une analyse de la technique T1497.001 "System Checks", une sous-technique de l'évasion de virtualisation et de bac à sable (T1497) dans le cadre MITRE ATT&CK. Cette technique décrit comment les logiciels malveillants identifient s'ils s'exécutent sur un point de terminaison réel ou au sein d'une machine virtuelle ou d'un bac à sable. Avant d'exécuter une logique malveillante, les logiciels malveillants collectent des indicateurs environnementaux tels que les attributs matériels, la configuration du système d'exploitation et les propriétés réseau.

Sur la base de ces informations, les logiciels malveillants peuvent modifier leur comportement pour échapper à la détection. Les réponses courantes incluent le retardement de l'exécution, la suppression de la livraison de la charge utile malveillante, la terminaison du processus ou le maintien en veille jusqu'à ce qu'un environnement plus réaliste soit identifié. La technique T1497.001 permet aux attaquants de contourner les systèmes d'analyse automatisés et de réduire la probabilité de détection précoce.

La technique exploite des indicateurs pointant vers des environnements virtuels, tels que des chaînes de disque ou de BIOS, ou un nombre inhabituellement bas de cœurs de processeur. Les préfixes d'adresses MAC des adaptateurs réseau peuvent également révéler une plateforme de virtualisation. De plus, les logiciels malveillants vérifient les noms d'hôtes ou les noms d'utilisateurs courants typiques des bacs à sable, ainsi que les clés de registre, les services et les pilotes spécifiques aux logiciels de virtualisation.

La "vérification système" agit comme un "gardien d'environnement". Avant d'effectuer des actions malveillantes telles que l'installation de portes dérobées ou l'initiation de communications de commande et de contrôle, le logiciel malveillant s'assure qu'il s'exécute sur une cible légitime plutôt que dans un bac à sable ou une machine virtuelle contrôlée par un analyste. Cette stratégie est devenue de plus en plus prévalente, réapparaissant comme une technique clé dans le "Red Report 2026".

Picus Security souligne que la technique T1497.001 est un élément crucial des stratégies d'attaque cybernétique, visant à masquer l'activité malveillante comme un environnement utilisateur authentique. Les organisations doivent comprendre cette technique pour protéger efficacement leurs systèmes.

Source originale: picussecurity.com