Bitdefender

Softonic a publié un article cette semaine rappelant aux lecteurs ce que les chercheurs en sécurité disent depuis une décennie : la clé USB que quelqu’un vous confie à une conférence, que vous trouvez sur un parking ou qui arrive à votre bureau avec des autocollants promotionnels est l’un des moyens les moins chers de pénétrer un réseau d’entreprise. Les attaques de micrologiciel BadUSB usurpent l’identité de claviers. Les restes d’AutoRun fonctionnent toujours sur les Windows non corrigés. Les téléchargeurs de rançongiciels attendent l’ouverture du lecteur dans un gestionnaire de fichiers. L’analyse avant le montage est la solution la plus rapide.

Nous avons testé 8 applications de bureau qui analysent un lecteur amovible lors de la connexion, isolent son contenu ou bloquent complètement les appareils inconnus du montage. La liste couvre les suites antivirus grand public (Bitdefender, Malwarebytes, Kaspersky, ESET), l’analyseur open-source qu’utilise chaque administrateur Linux (ClamAV), un outil natif de politique d’appareils Linux (USBGuard), un bac à sable d’analyse dynamique (Cuckoo) et un téléverseur de fichiers rapide à la demande (VirusTotal). Chaque option s’exécute sur Windows, macOS ou Linux ; plusieurs s’exécutent sur les trois.

Ce qu'il faut rechercher dans un outil d'analyse des menaces USB

Comparaison rapide

Application Meilleur pour SO Analyse automatique à la connexion Coût
Bitdefender Meilleure détection globale Windows, macOS Oui Environ $30-$60/an
Malwarebytes Analyseur d’avis secondaire Windows, macOS Oui (payant) Environ $40/an
Kaspersky Bac à sable et heuristique profonde Windows, macOS, Linux (Endpoint) Oui Environ $50/an
ESET NOD32 Faible surcharge, heuristique forte Windows, macOS, Linux Oui Environ $40/an
ClamAV Analyseur gratuit pour scripts et serveurs Windows, macOS, Linux À la demande Gratuit (open source)
USBGuard Politique d’appareils sous Linux Linux Bloque les inconnus Gratuit (open source)
Cuckoo Sandbox Analyse dynamique d’un exécutable suspect Linux (hôte) Manuel Gratuit (open source)
VirusTotal Uploader Verdict rapide de 70 moteurs Windows, macOS, Linux Manuel Gratuit (API publique)

1. Bitdefender — meilleure détection globale

Bitdefender Total Security figure systématiquement en tête des benchmarks de détection AV-TEST et AV-Comparatives et analyse par défaut les lecteurs amovibles à la connexion. Le moteur comportemental détecte les téléchargeurs de rançongiciels jamais vus auparavant, et le module Safe Files bloque les processus non autorisés d’accéder aux dossiers protégés même si une charge utile s’exécute.

Ses faiblesses : La suite regroupe des fonctionnalités (VPN, gestionnaire de mots de passe, contrôles parentaux) que tout le monde ne souhaite pas. Certains utilisateurs trouvent la cadence des notifications lourde par défaut.

Prix :

Plateformes : Windows, macOS (Total Security aussi sur Android et iOS)

Télécharger : bitdefender.com/consumer

Conclusion : Meilleur si vous souhaitez l’analyseur à usage général le plus puissant et que vous ne craignez pas une suite complète.

2. Malwarebytes — meilleur analyseur d'avis secondaire

Malwarebytes s’est construit une réputation en nettoyant les infections que les autres antivirus ont manquées. L’offre gratuite exécute des analyses à la demande sur n’importe quel dossier ou lecteur ; l’offre Premium payante ajoute la protection en temps réel avec analyse automatique à l’insertion USB, protection contre les exploits et détection comportementale. Il coexiste avec un autre antivirus, c’est donc l’outil que la plupart des équipes informatiques conservent comme option « en cas de doute, analyser aussi avec ceci ».

Ses faiblesses : L’offre gratuite est manuel seulement. Certains benchmarks évaluent sa détection de jour zéro juste en dessous de Bitdefender et Kaspersky.

Prix :

Plateformes : Windows, macOS

Télécharger : malwarebytes.com

Conclusion : Meilleur comme analyseur secondaire sur n’importe quelle machine manipulant régulièrement des USB inconnues.

3. Kaspersky — meilleur bac à sable et heuristique

Kaspersky offre l’un des moteurs heuristiques les plus agressifs et comprend une commande d’application qui peut mettre en quarantaine un fichier exécutable sur une clé USB avant son exécution. La version Endpoint Security fonctionne sur Linux, ce qui est inhabituel pour une suite grand public et utile pour un petit serveur voyant occasionnellement une clé USB technicienne.

Ses faiblesses : L’examen géopolitique est réel, et certains gouvernements et organisations ont interdit Kaspersky sur leurs réseaux. Vérifiez votre modèle de risque avant de déployer sur des machines de travail sensibles.

Prix :

Plateformes : Windows, macOS, Linux (Endpoint)

Télécharger : kaspersky.com

Conclusion : Meilleur sur les machines où l’heuristique approfondie compte et Kaspersky n’est pas sur une liste noire politique.

4. ESET NOD32 — meilleure légèreté

ESET NOD32 Antivirus reste plus léger sur CPU et mémoire que la plupart des suites, ce qui importe sur les anciens ordinateurs portables et les boîtes Linux sans tête. L’heuristique détecte les téléchargeurs basés sur les macros dans les documents Office transportés par USB, et l’analyse des médias amovibles est activée par défaut.

Ses faiblesses : Certaines fonctionnalités avancées (contrôle des appareils, protection contre les attaques réseau) se trouvent dans le niveau Smart Security plus cher. L’interface utilisateur semble dépassée pour certains utilisateurs.

Prix :

Plateformes : Windows, macOS, Linux

Télécharger : eset.com

Conclusion : Meilleur sur le matériel ancien ou aux ressources limitées qui gère toujours les USB.

5. ClamAV — meilleur analyseur gratuit pour scripts

ClamAV est l’analyseur open-source que les serveurs de courrier Linux utilisent depuis des décennies. Sur une station de travail, c’est l’outil que vous exécutez quand vous voulez un « analyser ce dossier » scriptable qui retourne un code de sortie propre. Les signatures se mettent à jour via freshclam ; une analyse d’une clé USB montée se termine en secondes à minutes selon la taille.

Ses faiblesses : Aucune protection en temps réel prête à l’emploi. La détection basée sur les signatures manque les menaces nouvelles que les moteurs comportementaux détectent. L’interface graphique (ClamTk) est fonctionnelle mais basique.

Prix :

Plateformes : Windows, macOS, Linux

Télécharger : clamav.net/downloads

Conclusion : Meilleur pour les analyses scripées, les serveurs de laboratoire domestique et partout où un moteur léger gratuit suffit.

6. USBGuard — meilleure politique d'appareils sous Linux

USBGuard prend une approche différente : bloquez chaque appareil USB du montage jusqu’à ce qu’il correspond à une règle, puis enregistrez tout. Associez-le à des règles udev et vous pouvez configurer une station de travail pour accepter le clavier et la souris intégrés mais rejeter tout nouveau clavier, appareil de stockage ou HID qui se branche plus tard. C’est la réponse directe aux attaques de micrologiciel BadUSB.

Ses faiblesses : Linux uniquement. Nécessite une rédaction de règles préalable pour les appareils que vous souhaitez réellement autoriser. Peu convivial pour les ménages ; meilleur sur une station de travail renforcée ou un serveur.

Prix :

Plateformes : Linux

Télécharger : usbguard.github.io

Conclusion : Meilleur sur une station de travail Linux où le modèle de menace inclut un attaquant ayant un accès physique.

7. Cuckoo Sandbox — meilleure analyse dynamique

Cuckoo Sandbox exécute un exécutable suspect dans une machine virtuelle contrôlée, enregistre les appels API, les écritures de fichiers et l’activité réseau, et produit un rapport. C’est l’outil de choix quand vous avez un fichier d’une clé USB inconnue et que vous voulez savoir ce qu’il fait réellement avant de l’exécuter sur une vraie machine.

Ses faiblesses : La configuration prend des heures ; le fork maintenu (CAPEv2) est plus facile à déployer mais attend toujours un hôte Linux, un hyperviseur et des images Windows VM. Ce n’est pas quelque chose qu’exécute un utilisateur non technique.

Prix :

Plateformes : Linux (hôte) ; analyse les exemples Windows, macOS et Linux

Télécharger : cuckoosandbox.org ou CAPEv2 maintenu

Conclusion : Meilleur quand un fichier spécifique a besoin d’un verdict et que vous avez le temps de le bac à sable correctement.

8. VirusTotal Uploader — meilleur verdict rapide en ligne

VirusTotal Uploader poste un fichier (ou un hash) sur 70+ moteurs à la fois et retourne un verdict consolidé. C’est la vérification d’hygiène mentale quand une clé USB supprime un seul fichier exécutable suspect et que vous voulez un deuxième, troisième et trentième avis en moins d’une minute. L’intégration de l’Explorateur Windows ajoute un clic droit « analyser avec VirusTotal » qui rationalise le flux de travail.

Ses faiblesses : Les fichiers téléversés deviennent consultables par quiconque dispose d’un compte VirusTotal Enterprise. Ne téléversez jamais de documents confidentiels. L’API publique gratuite est limitée à quatre demandes par minute.

Prix :

Plateformes : Windows, macOS, Linux (CLI et téléversement navigateur fonctionnent partout)

Télécharger : virustotal.com

Conclusion : Meilleur pour un verdict rapide sur un fichier spécifique, jamais pour quoi que ce soit de sensible.

Comment choisir le bon

Si vous voulez un outil qui détecte la plupart des menaces USB sur les paramètres par défaut : Bitdefender Total Security.

Si vous avez déjà un antivirus et souhaitez un second avis quand une clé USB semble louche : Malwarebytes Premium.

Si la faible surcharge est votre première exigence : ESET NOD32.

Si vous êtes sur Linux et souhaitez le contrôle le plus pointu : USBGuard pour bloquer les appareils inconnus, ClamAV pour analyser ce que vous autorisez.

Si un seul fichier exécutable sur une lecteur nécessite une analyse plus approfondie : Cuckoo Sandbox (ou CAPEv2) pour le comportement dynamique, VirusTotal Uploader pour un consensus rapide.

Si la machine se trouve derrière une politique qui interdit Kaspersky : sautez-le. Sinon, son heuristique est parmi les plus forte et son endpoint Linux est une rareté.

FAQ

Est-ce suffisant de simplement analyser une clé USB quand je la branche ?

Les analyses basées sur les signatures détectent les charges utiles connues. L’analyse comportementale et la politique d’appareils (USBGuard sous Linux, contrôles similaires dans l’entreprise Windows) sont ce qui détecte les attaques nouvelles ou basées sur le micrologiciel. Utilisez les deux quand la lecteur n’est pas de confiance.

Qu’est-ce qu’une attaque BadUSB ?

Un appareil BadUSB reprogramme le micrologiciel du contrôleur USB pour se faire passer pour quelque chose que l’utilisateur n’attendait pas, généralement un clavier qui tape des commandes shell à l’instant où il est branché. L’analyse antivirus du contenu du lecteur n’aide pas ; la charge utile s’exécute avant la lecture d’un fichier. Les outils de politique d’appareils comme USBGuard bloquent la classe d’appareil (HID inconnu) d’être acceptée du tout.

Puis-je faire confiance à une clé USB d’un collègue ?

Les mêmes règles s’appliquent : leur machine a pu attraper quelque chose dont ils ignorent l’existence. Une analyse rapide à la connexion ajoute quelques secondes et détecte la plupart des contaminations croisées.

Quelle est la meilleure option gratuite ?

Pour Windows, Malwarebytes Free (à la demande) plus la protection en temps réel de Windows Defender couvre les bases. Pour Linux, ClamAV avec un crochet clamdscan sur montage couvre l’analyse scriptée ; ajoutez USBGuard si la machine se trouve quelque part d’accès physique.

Dois-je désactiver AutoRun et AutoPlay ?

Oui. Les deux fonctionnalités existent pour une raison mais sont le facilitateur le plus courant des logiciels malveillants via USB. La Stratégie de groupe Windows ou le registre peuvent les désactiver ; sur une machine domestique, désactivez AutoPlay depuis Paramètres et ne laissez jamais AutoRun activé.

Les lecteurs USB-C sont-ils plus sûrs que les USB-A ?

Le connecteur physique n’a pas d’importance. Ce qui compte, c’est le micrologiciel du lecteur, le contrôleur et le contenu. Traitez les deux de la même manière.