
Softonic a publié un article cette semaine rappelant aux lecteurs ce que les chercheurs en sécurité disent depuis une décennie : la clé USB que quelqu’un vous confie à une conférence, que vous trouvez sur un parking ou qui arrive à votre bureau avec des autocollants promotionnels est l’un des moyens les moins chers de pénétrer un réseau d’entreprise. Les attaques de micrologiciel BadUSB usurpent l’identité de claviers. Les restes d’AutoRun fonctionnent toujours sur les Windows non corrigés. Les téléchargeurs de rançongiciels attendent l’ouverture du lecteur dans un gestionnaire de fichiers. L’analyse avant le montage est la solution la plus rapide.
Nous avons testé 8 applications de bureau qui analysent un lecteur amovible lors de la connexion, isolent son contenu ou bloquent complètement les appareils inconnus du montage. La liste couvre les suites antivirus grand public (Bitdefender, Malwarebytes, Kaspersky, ESET), l’analyseur open-source qu’utilise chaque administrateur Linux (ClamAV), un outil natif de politique d’appareils Linux (USBGuard), un bac à sable d’analyse dynamique (Cuckoo) et un téléverseur de fichiers rapide à la demande (VirusTotal). Chaque option s’exécute sur Windows, macOS ou Linux ; plusieurs s’exécutent sur les trois.
Ce qu'il faut rechercher dans un outil d'analyse des menaces USB
- Analyse automatique à la connexion, pas seulement analyse manuelle au clic droit. La moitié des attaques USB se produisent en secondes lors du montage du lecteur.
- Détection basée sur le comportement, pas seulement les signatures. Les téléchargeurs de rançongiciels sur les nouveaux USB ont souvent des charges utiles de jour zéro.
- Politique d’appareils : bloquez les appareils inconnus du montage jusqu’à leur approbation, en particulier sur les serveurs et les machines de laboratoire.
- Protection du micrologiciel et des HID contre les attaques de type BadUSB (une « clé USB » qui se fait passer pour un clavier et tape des commandes).
- Pas de détection en ligne obligatoire si le lecteur appartient à un client qui interdit l’exfiltration de hashes de fichiers.
Comparaison rapide
| Application | Meilleur pour | SO | Analyse automatique à la connexion | Coût |
|---|---|---|---|---|
| Bitdefender | Meilleure détection globale | Windows, macOS | Oui | Environ $30-$60/an |
| Malwarebytes | Analyseur d’avis secondaire | Windows, macOS | Oui (payant) | Environ $40/an |
| Kaspersky | Bac à sable et heuristique profonde | Windows, macOS, Linux (Endpoint) | Oui | Environ $50/an |
| ESET NOD32 | Faible surcharge, heuristique forte | Windows, macOS, Linux | Oui | Environ $40/an |
| ClamAV | Analyseur gratuit pour scripts et serveurs | Windows, macOS, Linux | À la demande | Gratuit (open source) |
| USBGuard | Politique d’appareils sous Linux | Linux | Bloque les inconnus | Gratuit (open source) |
| Cuckoo Sandbox | Analyse dynamique d’un exécutable suspect | Linux (hôte) | Manuel | Gratuit (open source) |
| VirusTotal Uploader | Verdict rapide de 70 moteurs | Windows, macOS, Linux | Manuel | Gratuit (API publique) |
1. Bitdefender — meilleure détection globale
Bitdefender Total Security figure systématiquement en tête des benchmarks de détection AV-TEST et AV-Comparatives et analyse par défaut les lecteurs amovibles à la connexion. Le moteur comportemental détecte les téléchargeurs de rançongiciels jamais vus auparavant, et le module Safe Files bloque les processus non autorisés d’accéder aux dossiers protégés même si une charge utile s’exécute.
Ses faiblesses : La suite regroupe des fonctionnalités (VPN, gestionnaire de mots de passe, contrôles parentaux) que tout le monde ne souhaite pas. Certains utilisateurs trouvent la cadence des notifications lourde par défaut.
Prix :
- Bitdefender Antivirus Plus : Environ $30/an (Windows)
- Bitdefender Total Security : Environ $50/an (multiplateforme, remise première année courante)
Plateformes : Windows, macOS (Total Security aussi sur Android et iOS)
Télécharger : bitdefender.com/consumer
Conclusion : Meilleur si vous souhaitez l’analyseur à usage général le plus puissant et que vous ne craignez pas une suite complète.
2. Malwarebytes — meilleur analyseur d'avis secondaire
Malwarebytes s’est construit une réputation en nettoyant les infections que les autres antivirus ont manquées. L’offre gratuite exécute des analyses à la demande sur n’importe quel dossier ou lecteur ; l’offre Premium payante ajoute la protection en temps réel avec analyse automatique à l’insertion USB, protection contre les exploits et détection comportementale. Il coexiste avec un autre antivirus, c’est donc l’outil que la plupart des équipes informatiques conservent comme option « en cas de doute, analyser aussi avec ceci ».
Ses faiblesses : L’offre gratuite est manuel seulement. Certains benchmarks évaluent sa détection de jour zéro juste en dessous de Bitdefender et Kaspersky.
Prix :
- Gratuit : Analyse à la demande
- Malwarebytes Premium : Environ $40/an
Plateformes : Windows, macOS
Télécharger : malwarebytes.com
Conclusion : Meilleur comme analyseur secondaire sur n’importe quelle machine manipulant régulièrement des USB inconnues.
3. Kaspersky — meilleur bac à sable et heuristique
Kaspersky offre l’un des moteurs heuristiques les plus agressifs et comprend une commande d’application qui peut mettre en quarantaine un fichier exécutable sur une clé USB avant son exécution. La version Endpoint Security fonctionne sur Linux, ce qui est inhabituel pour une suite grand public et utile pour un petit serveur voyant occasionnellement une clé USB technicienne.
Ses faiblesses : L’examen géopolitique est réel, et certains gouvernements et organisations ont interdit Kaspersky sur leurs réseaux. Vérifiez votre modèle de risque avant de déployer sur des machines de travail sensibles.
Prix :
- Kaspersky Standard : Environ $30/an
- Kaspersky Plus : Environ $50/an
- Kaspersky Endpoint Security (Linux/entreprise) : Contactez les ventes
Plateformes : Windows, macOS, Linux (Endpoint)
Télécharger : kaspersky.com
Conclusion : Meilleur sur les machines où l’heuristique approfondie compte et Kaspersky n’est pas sur une liste noire politique.
4. ESET NOD32 — meilleure légèreté
ESET NOD32 Antivirus reste plus léger sur CPU et mémoire que la plupart des suites, ce qui importe sur les anciens ordinateurs portables et les boîtes Linux sans tête. L’heuristique détecte les téléchargeurs basés sur les macros dans les documents Office transportés par USB, et l’analyse des médias amovibles est activée par défaut.
Ses faiblesses : Certaines fonctionnalités avancées (contrôle des appareils, protection contre les attaques réseau) se trouvent dans le niveau Smart Security plus cher. L’interface utilisateur semble dépassée pour certains utilisateurs.
Prix :
- ESET NOD32 Antivirus : Environ $40/an
- ESET Smart Security Premium : Environ $60/an
Plateformes : Windows, macOS, Linux
Télécharger : eset.com
Conclusion : Meilleur sur le matériel ancien ou aux ressources limitées qui gère toujours les USB.
5. ClamAV — meilleur analyseur gratuit pour scripts
ClamAV est l’analyseur open-source que les serveurs de courrier Linux utilisent depuis des décennies. Sur une station de travail, c’est l’outil que vous exécutez quand vous voulez un « analyser ce dossier » scriptable qui retourne un code de sortie propre. Les signatures se mettent à jour via freshclam ; une analyse d’une clé USB montée se termine en secondes à minutes selon la taille.
Ses faiblesses : Aucune protection en temps réel prête à l’emploi. La détection basée sur les signatures manque les menaces nouvelles que les moteurs comportementaux détectent. L’interface graphique (ClamTk) est fonctionnelle mais basique.
Prix :
- Gratuit (open source, GPLv2)
Plateformes : Windows, macOS, Linux
Télécharger : clamav.net/downloads
Conclusion : Meilleur pour les analyses scripées, les serveurs de laboratoire domestique et partout où un moteur léger gratuit suffit.
6. USBGuard — meilleure politique d'appareils sous Linux
USBGuard prend une approche différente : bloquez chaque appareil USB du montage jusqu’à ce qu’il correspond à une règle, puis enregistrez tout. Associez-le à des règles udev et vous pouvez configurer une station de travail pour accepter le clavier et la souris intégrés mais rejeter tout nouveau clavier, appareil de stockage ou HID qui se branche plus tard. C’est la réponse directe aux attaques de micrologiciel BadUSB.
Ses faiblesses : Linux uniquement. Nécessite une rédaction de règles préalable pour les appareils que vous souhaitez réellement autoriser. Peu convivial pour les ménages ; meilleur sur une station de travail renforcée ou un serveur.
Prix :
- Gratuit (open source, GPLv2)
Plateformes : Linux
Télécharger : usbguard.github.io
Conclusion : Meilleur sur une station de travail Linux où le modèle de menace inclut un attaquant ayant un accès physique.
7. Cuckoo Sandbox — meilleure analyse dynamique
Cuckoo Sandbox exécute un exécutable suspect dans une machine virtuelle contrôlée, enregistre les appels API, les écritures de fichiers et l’activité réseau, et produit un rapport. C’est l’outil de choix quand vous avez un fichier d’une clé USB inconnue et que vous voulez savoir ce qu’il fait réellement avant de l’exécuter sur une vraie machine.
Ses faiblesses : La configuration prend des heures ; le fork maintenu (CAPEv2) est plus facile à déployer mais attend toujours un hôte Linux, un hyperviseur et des images Windows VM. Ce n’est pas quelque chose qu’exécute un utilisateur non technique.
Prix :
- Gratuit (open source, GPLv3)
Plateformes : Linux (hôte) ; analyse les exemples Windows, macOS et Linux
Télécharger : cuckoosandbox.org ou CAPEv2 maintenu
Conclusion : Meilleur quand un fichier spécifique a besoin d’un verdict et que vous avez le temps de le bac à sable correctement.
8. VirusTotal Uploader — meilleur verdict rapide en ligne
VirusTotal Uploader poste un fichier (ou un hash) sur 70+ moteurs à la fois et retourne un verdict consolidé. C’est la vérification d’hygiène mentale quand une clé USB supprime un seul fichier exécutable suspect et que vous voulez un deuxième, troisième et trentième avis en moins d’une minute. L’intégration de l’Explorateur Windows ajoute un clic droit « analyser avec VirusTotal » qui rationalise le flux de travail.
Ses faiblesses : Les fichiers téléversés deviennent consultables par quiconque dispose d’un compte VirusTotal Enterprise. Ne téléversez jamais de documents confidentiels. L’API publique gratuite est limitée à quatre demandes par minute.
Prix :
- Gratuit (API publique)
- VirusTotal Enterprise : Contactez les ventes
Plateformes : Windows, macOS, Linux (CLI et téléversement navigateur fonctionnent partout)
Télécharger : virustotal.com
Conclusion : Meilleur pour un verdict rapide sur un fichier spécifique, jamais pour quoi que ce soit de sensible.
Comment choisir le bon
Si vous voulez un outil qui détecte la plupart des menaces USB sur les paramètres par défaut : Bitdefender Total Security.
Si vous avez déjà un antivirus et souhaitez un second avis quand une clé USB semble louche : Malwarebytes Premium.
Si la faible surcharge est votre première exigence : ESET NOD32.
Si vous êtes sur Linux et souhaitez le contrôle le plus pointu : USBGuard pour bloquer les appareils inconnus, ClamAV pour analyser ce que vous autorisez.
Si un seul fichier exécutable sur une lecteur nécessite une analyse plus approfondie : Cuckoo Sandbox (ou CAPEv2) pour le comportement dynamique, VirusTotal Uploader pour un consensus rapide.
Si la machine se trouve derrière une politique qui interdit Kaspersky : sautez-le. Sinon, son heuristique est parmi les plus forte et son endpoint Linux est une rareté.
FAQ
Est-ce suffisant de simplement analyser une clé USB quand je la branche ?
Les analyses basées sur les signatures détectent les charges utiles connues. L’analyse comportementale et la politique d’appareils (USBGuard sous Linux, contrôles similaires dans l’entreprise Windows) sont ce qui détecte les attaques nouvelles ou basées sur le micrologiciel. Utilisez les deux quand la lecteur n’est pas de confiance.
Qu’est-ce qu’une attaque BadUSB ?
Un appareil BadUSB reprogramme le micrologiciel du contrôleur USB pour se faire passer pour quelque chose que l’utilisateur n’attendait pas, généralement un clavier qui tape des commandes shell à l’instant où il est branché. L’analyse antivirus du contenu du lecteur n’aide pas ; la charge utile s’exécute avant la lecture d’un fichier. Les outils de politique d’appareils comme USBGuard bloquent la classe d’appareil (HID inconnu) d’être acceptée du tout.
Puis-je faire confiance à une clé USB d’un collègue ?
Les mêmes règles s’appliquent : leur machine a pu attraper quelque chose dont ils ignorent l’existence. Une analyse rapide à la connexion ajoute quelques secondes et détecte la plupart des contaminations croisées.
Quelle est la meilleure option gratuite ?
Pour Windows, Malwarebytes Free (à la demande) plus la protection en temps réel de Windows Defender couvre les bases. Pour Linux, ClamAV avec un crochet clamdscan sur montage couvre l’analyse scriptée ; ajoutez USBGuard si la machine se trouve quelque part d’accès physique.
Dois-je désactiver AutoRun et AutoPlay ?
Oui. Les deux fonctionnalités existent pour une raison mais sont le facilitateur le plus courant des logiciels malveillants via USB. La Stratégie de groupe Windows ou le registre peuvent les désactiver ; sur une machine domestique, désactivez AutoPlay depuis Paramètres et ne laissez jamais AutoRun activé.
Les lecteurs USB-C sont-ils plus sûrs que les USB-A ?
Le connecteur physique n’a pas d’importance. Ce qui compte, c’est le micrologiciel du lecteur, le contrôleur et le contenu. Traitez les deux de la même manière.