Outils de détection des logiciels malveillants comportementaux

L’antivirus basé sur les signatures détecte les mauvais hachages connus. Les logiciels malveillants adaptatifs, qui changent maintenant régulièrement leur signature de fichier entre les infections, contournent cela facilement. Les rapports de recherche récents sur les charges utiles polymorphes qui se réécrivent par hôte confirment ce que les défenseurs savent déjà : l’appariement de hachages est un plancher, pas un plafond. La détection comportementale observe ce que le code fait, pas à quoi il ressemble.

Nous avons évalué sept outils qui ajoutent des couches de détection comportementale, EDR ou basées sur les anomalies au-dessus (ou à la place) de l’antivirus à signatures. Certains sont des plates-formes EDR d’entreprise avec des niveaux gratuits généreux. Certains sont des piles open-source qu’un amateur de laboratoire à domicile peut exécuter. Voici ce que chacun détecte, où il échoue et comment les combiner.

Quoi chercher dans un outil de détection comportementale

Choisir un outil de détection comportementale signifie définir cinq choses.

Comparaison rapide

Application Meilleur pour Plates-formes Plan gratuit Prix de départ/mois Notation
Wazuh XDR open-source complète Linux, Windows, macOS Entièrement gratuit Auto-hébergé gratuit 4.7
Sysmon + Sigma Détection basée sur les règles personnalisées Windows Entièrement gratuit Gratuit 4.6
Bitdefender GravityZone EDR géré avec heuristique forte Multiplateforme Essai de 30 jours Environ $8/endpoint/mois 4.6
Malwarebytes Anti-Malware Scanner comportemental consumer Windows, macOS Scanner gratuit Environ $4/mois Premium 4.5
ESET Endpoint Security AV heuristique léger Windows, macOS, Linux Essai de 30 jours Environ $5/endpoint/mois 4.6
CrowdStrike Falcon Go EDR pour petites entreprises Windows, macOS, Linux Essai Environ $10/endpoint/mois 4.7
Elastic Security SIEM DIY + agent endpoint Multiplateforme Basic gratuit Environ $95/mois Cloud 4.5

Les applications

1. Wazuh — La meilleure XDR open-source

Wazuh est une plate-forme de sécurité open-source complète : agent endpoint, agrégation des journaux, moteur de règles et tableau de bord, tous auto-hébergés. L’agent s’exécute sur Windows, macOS et Linux et collecte les événements système, l’activité des processus, les modifications d’intégrité des fichiers et (sous Linux) les événements de conteneurs.

Les règles de détection sont fournies prêtes à l’emploi pour les menaces courantes ainsi que la cartographie MITRE ATT&CK. Les règles Sigma personnalisées s’importent sans problème. Le plafond d’échelle est élevé ; les clusters Wazuh de production exécutent des dizaines de milliers d’endpoints.

Où il échoue : Auto-hébergé signifie auto-géré. La configuration des composants gestionnaire, indexeur et tableau de bord prend un week-end pour un administrateur pour la première fois.

Tarification :

Plates-formes : Agents Windows, macOS, Linux ; serveur Linux

Télécharger : Wazuh

Conclusion : Le choix par défaut pour les laboratoires à domicile, les petites équipes et quiconque souhaite la propriété complète des données. L’effort de configuration est réel, mais pas de limite de licence.

2. Sysmon + Sigma — Meilleur pour les règles Windows personnalisées

Sysmon de Microsoft enregistre la création de processus, les connexions réseau, les chargements DLL et les modifications de fichiers dans le journal des événements Windows avec un contexte utile (processus parent, ligne de commande, hachages). Associez-le aux règles Sigma (syntaxe de règle portable avec des milliers de contributions de la communauté) et à l’Observateur d’événements Windows intégré ou à un SIEM pour construire une détection comportementale à partir de zéro.

La combinaison est ce que la plupart des SOC d’entreprise utilisent comme base de télémétrie Windows. C’est gratuit, bien documenté et infiniment ajustable.

Où il échoue : Pas d’alerte seule. Vous avez besoin de Windows Event Forwarding vers un SIEM, ou un outil comme Chainsaw pour la correspondance Sigma locale.

Tarification :

Plates-formes : Windows (Sysmon) ; règles Sigma multiplateforme via traducteurs

Télécharger : Sysmon, Règles Sigma

Conclusion : Meilleur choix pour quiconque veut voir exactement ce qui a déclenché une détection et éditer la règle qui s’est activée. S’intègre naturellement à Wazuh, Elastic ou Splunk.

3. Bitdefender GravityZone — Meilleur EDR géré avec heuristique forte

Bitdefender GravityZone est le produit d’entreprise du même moteur qui alimente l’antivirus grand public de Bitdefender. L’analyse comportementale (Advanced Threat Control), l’analyse en bac à sable et la télémétrie EDR s’exécutent tous à partir d’un seul agent avec une surcharge RAM basse.

Le niveau petite entreprise commence à 3 endpoints. La console traite les alertes, l’annulation des modifications de fichiers et les actions de suppression de processus.

Où il échoue : Cloud du fournisseur. Les données quittent votre environnement. Les modules complémentaires de SOC gérés coûtent significativement plus cher.

Tarification :

Plates-formes : Windows, macOS, Linux, mobile

Télécharger : GravityZone

Conclusion : Meilleur choix commercial pour les petites équipes qui veulent une détection comportementale gérée sans ajustement in-house profond.

4. Malwarebytes Anti-Malware — Meilleur scanner comportemental consumer

Malwarebytes a construit sa réputation en attrapant les adwares, les PUP et les menaces comportementales que les moteurs AV ont manqués. La version actuelle exécute un moteur basé sur les anomalies (Katana) aux côtés des signatures et de la surveillance comportementale pour la protection contre les ransomware, les exploits et le web.

La version gratuite ne scanne que, pas de protection en temps réel. Premium ajoute des couches de protection en temps réel.

Où il échoue : La version gratuite ne peut pas prévenir, seulement nettoyer. Chevauchement avec Windows Defender sur Windows 11.

Tarification :

Plates-formes : Windows, macOS

Télécharger : Malwarebytes

Conclusion : Associez à Defender sur les machines personnelles. Le scanner gratuit détecte les PUP que Defender manque ; Premium ajoute la protection comportementale en temps réel.

5. ESET Endpoint Security — Meilleur AV heuristique léger

ESET s’est toujours appuyé sur l’heuristique plutôt que sur le volume des signatures. Le produit endpoint comprend HIPS (Host Intrusion Prevention), le scannage de mémoire, le bloqueur d’exploits et le bouclier contre les ransomware, tout avec une empreinte CPU inhabituellement basse.

Pour les PME qui veulent AV+comportement dans un seul agent léger, ESET est un choix courant.

Où il échoue : Pas de plate-forme XDR au niveau gratuit. EDR complet nécessite le niveau Inspect à un coût plus élevé.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : ESET Endpoint Security

Conclusion : Meilleur choix pour les équipes qui privilégient l’utilisation basse des ressources et veulent une alternative de fournisseur européen.

6. CrowdStrike Falcon Go — Meilleur EDR pour petites entreprises

CrowdStrike Falcon Go apporte la plate-forme Falcon EDR d’entreprise à un prix de petite entreprise. L’analyse comportementale, la détection d’apprentissage automatique et les flux d’informations sur les menaces s’exécutent tous à partir d’un agent léger au niveau du noyau.

Le tableau de bord agrège l’activité de chaque endpoint en une seule vue avec cartographie MITRE ATT&CK.

Où il échoue : Cloud du fournisseur uniquement. La tarification post-2024 sur Falcon Go commence plus haut que Bitdefender ou ESET. L’ajustement des alertes sans le support de leur SOC a une courbe d’apprentissage.

Tarification :

Plates-formes : Windows, macOS, Linux

Télécharger : Falcon Go

Conclusion : Meilleur choix commercial quand vous voulez un EDR de niveau entreprise avec un prix de petite entreprise et un fournisseur réputé.

7. Elastic Security — Meilleur SIEM DIY plus agent endpoint

Elastic Security combine Elastic Stack (Elasticsearch, Kibana) avec un agent endpoint complet, un moteur de détection des menaces et une bibliothèque de règles préconstruites. Auto-hébergé ou utilisez Elastic Cloud.

Les règles de détection sont fournies prêtes à l’emploi, et le générateur de requêtes visuelles (KQL et EQL) vous permet d’écrire des détections personnalisées contre n’importe quel champ collecté.

Où il échoue : La tarification d’Elastic Cloud s’adapte au volume des journaux, ce qui peut surprendre les équipes qui enregistrent verbosement. Elastic Stack auto-hébergé a besoin d’un matériel significatif pour la rétention complète.

Tarification :

Plates-formes : Agents Windows, macOS, Linux ; serveur Linux

Télécharger : Elastic Security

Conclusion : Meilleur choix pour un laboratoire à domicile qui veut SIEM plus EDR dans la même interface. Auto-hébergé gratuit couvre l’ensemble complet des fonctionnalités.

Comment choisir le bon

Si vous voulez la pile gratuite la plus forte : Wazuh comme cœur avec Sysmon + Sigma l’alimentant en télémétrie Windows. Gratuit à jamais, plafond élevé.

Si vous êtes une petite équipe sans personnel de sécurité : Bitdefender GravityZone ou ESET Endpoint Security. Moteurs gérés, faible surcharge, une console.

Si vous voulez un EDR d’entreprise au prix d’une petite entreprise : CrowdStrike Falcon Go.

Si vous exécutez déjà Elastic Stack : Elastic Security. Étend ce que vous avez.

Si utilisation personnelle : Windows Defender plus Malwarebytes Premium. Defender gratuit gère les signatures ; Malwarebytes gère le comportement et le nettoyage.

FAQ

La détection comportementale est-elle meilleure que l’antivirus basé sur les signatures ? Des travaux différents. Les signatures attrapent les menaces connues rapidement et bon marché. La détection comportementale attrapent les menaces inconnues ou polymorphes mais a des taux de faux positifs plus élevés et a besoin d’ajustement. Les configurations modernes exécutent les deux.

Puis-je exécuter Wazuh à la maison ? Oui. L’installation tout-en-un s’adapte à un Raspberry Pi 4 pour quelques endpoints, et une petite VPS gère une petite entreprise. La documentation est complète.

La détection comportementale détecte-t-elle les logiciels malveillants sans fichiers ? C’est la meilleure réponse que nous ayons. L’AV à signature ne peut pas voir les attaques sans fichiers (rien à hacher), mais un moteur comportemental observe les créations de processus, l’exécution de scripts et l’injection de mémoire où les logiciels malveillants sans fichiers apparaissent.

Quel est le meilleur outil gratuit de détection des logiciels malveillants comportementaux ? Wazuh pour une plate-forme XDR complète, Sysmon + Sigma pour les règles Windows personnalisées, le scanner gratuit Malwarebytes pour le nettoyage. Les trois ne coûtent rien.

Combien de surcharge CPU dois-je prévoir ? Les agents ESET et Bitdefender fonctionnent en moyenne à 1-3% du CPU. Wazuh, CrowdStrike et Elastic fonctionnent à 2-5%. Sysmon seul est bien en dessous de 1%.

Ces outils fonctionnent-ils sur les serveurs Linux ? Wazuh, Elastic, CrowdStrike, Bitdefender et ESET ont tous des agents Linux. Sysmon a un port Linux. Malwarebytes est Windows et macOS uniquement.