C'est quoi ?
Un virus est un petit programme informatique situé dans le corps d'un autre, qui, lorsqu'on l'exécute, se charge en mémoire et exécute les instructions que son auteur a programmé. on peut le comprendre comme ça :« Tout programme d'ordinateur capable d'infecter un autre programme d'ordinateur en le modifiant de façon à ce qu'il puisse à son tour se reproduire. »
Comment les détecter ?
Les antivirus s'appuient ainsi sur cette signature propre à chaque virus pour les détecter. Il s'agit de la méthode de recherche de signature (scanning), la plus ancienne méthode utilisée par les antivirus mais ce n'est pas très fiable car les programmeurs de virus les ont désormais dotés de capacités de camouflage, de manière à rendre leur signature difficile à détecter, voire indétectable : il s'agit de "virus polymorphes"
Certains antivirus utilisent un contrôleur d'intégrité pour vérifier si les fichiers ont été modifiés, Ainsi, lorsqu'un fichier exécutable change de caractéristiques, l'antivirus prévient l'utilisateur de la machine.
La méthode heuristique consiste à analyser le comportement des applications afin de détecter une activité proche de celle d'un virus connu.
Type de Virus ?
Virus mutants
En réalité, la plupart des virus sont des clones, ou plus exactement des «virus mutants», c'est-à-dire des virus ayant été réécrits par d'autres utilisateurs afin d'en modifier leur comportement ou leur signature.
Le fait qu'il existe plusieurs versions (on parle de variantes) d'un même virus le rend d'autant plus difficile à repérer dans la mesure où les éditeurs d'antivirus doivent ajouter ces nouvelles signatures à leurs bases de données.
Virus polymorphes
Dans la mesure où les antivirus détectent notamment les virus grâce à leur signature (la succession de bits qui les identifie), certains créateurs de virus ont pensé à leur donner la possibilité de modifier automatiquement leur apparence, tel un caméléon, en dotant les virus de fonction de chiffrement et de déchiffrement de leur signature, de façon à ce que seuls ces virus soient capables de reconnaître leur propre signature. Ce type de virus est appelé «virus polymorphe» (mot provenant du grec signifiant «qui peut prendre plusieurs formes»).
Rétrovirus
On appelle « rétrovirus » ou « virus flibustier » (en anglais bounty hunter) un virus ayant la capacité de modifier les signatures des antivirus afin de les rendre inopérants.
Virus de secteur d'amorçage
On appelle « virus de secteur d'amorçage » (ou virus de boot), un virus capable d'infecter le secteur de démarrage d'un disque dur (MBR, soit master boot record), c'est-à-dire un secteur du disque copié dans la mémoire au démarrage de l'ordinateur, puis exécuté afin d'amorcer le démarrage du système d'exploitation.
Comment les supprimer ?
Pour supprimer un virus, c’est plutôt délicat. Voici tout d’abord les problèmes que nous pouvons rencontrer :
Si on tue le processus dans le Gestionnaire des Tâches, il peut se relancer aussitôt ou se relancer au redémarrage du PC.
Si l’on empêche le virus de se lancer au démarrage de l’ordinateur, il peut re-modifier cette option et se relancer quoi qu’il arrive.
Si l’on trouve le programme exécutable (.exe) et on le supprime, il ne s’exécutera plus, à condition que ça ne soit pas un autre .exe qui créer des exécutables automatiquement.
Habituellement ce dernier cas est très rare, et il suffit de supprimer le programme générateur.
Supprimez donc le fichier exécutable qui semble suspect, il apparaîtra dans la colonne « Commande » pour l’outil de configuration système et dans la colonne « Nom du chemin d’accès de l’image » dans le gestionnaire des tâches.
Habituellement on peut détecter des virus en les exécutant directement sur une machine virtuelle. Ainsi, on sait exactement ce que fait le programme et on peut en tirer des conclusions.
Exemple de virus :
JIGSAW:
Le virus JIGSAW est particulièrement dangereux dans la mesure où celui-ci ne laisse qu’une heure à sa victime pour payer la rançon demandée avant de commencer à supprimer ses fichiers. Le rythme de la destruction augmente ensuite peu à peu à chaque heure passée jusqu’à vider complètement les disques en l’espace de seulement 72 heures.