RéflexeLa référence française sur l'anti-hack : concepts, mécanismes de protection, vocabulaire.

Antivirus : definition et mecanismes de detection

Antivirus : le mecanisme

Un antivirus gratuit est un logiciel de sécurité, gratuit, qui installe 3 couches de détection sur un ordinateur : une analyse en temps réel des fichiers, un moteur de signatures comparé à une base de plus de 200 millions de spécimens référencés, et un module comportemental qui intercepte une action malveillante avant qu'elle ne s'exécute. C'est le même noyau de détection que celui d'un antivirus payant ; le logiciel gratuit s'en démarque surtout par l'interface publicitaire et, selon l'éditeur, par la périodicité de la mise à jour de sa base.

Un point vert qui pulse doucement sur un panneau noir, le battement du scan en cours.

Le mot « antivirus » désigne d'abord le logiciel, mais le mécanisme qu'il met en œuvre est plus large : c'est l'ensemble des protections anti-hack qui protègent le système d'un code hostil, du ver qui se duplique tout seul à la défiguration d'un site. La détection proprement dite tient en 4 méthodes complémentaires : signatures, heuristique, sandboxing, analyse comportementale. Un antivirus efficace combine les 4, et c'est leur combinaison, et non leur nombre, qui définit la fiabilité du résultat. Les protections anti-hack s'étendent à d'autres supports que l'ordinateur : l'Antivirus Android applique les mêmes principes aux applications, aux SMS et à la navigation, et le choix d'un logiciel de protection se joue donc sur le nombre de postes couverts, pas sur le prix d'une licence.

Comment fonctionne un antivirus

Un antivirus fonctionne en croisant 4 signaux, chacun capable de révéler une menace que les 3 autres manquent. La lecture d'un fichier, d'un processus ou d'un paquet réseau déclenche en parallèle une comparaison avec la base de signatures, un examen heuristique, une exécution en bac à sable et une surveillance comportementale ; une alerte n'est émise que lorsque le seuil de confiance franchit la limite fixée par le moteur. Le schéma ci-dessous détaille les 4 méthodes, leur principe et leur limite respective.

Méthode Principe Limite principale
Signatures Comparaison du fichier à une empreinte connue, mise à jour 1 à 2 fois par jour Invisible sur un spécimen jamais vu, dit « zero-day »
Heuristique Détection de motifs et de structures de code typiquement malveillants Signale de faux positifs sur des logiciels légitimes
Sandboxing Exécution dans un système isolé et éphémère, 60 secondes en moyenne Lent et partiel : certains malwares se rendent dormants hors d'un hôte réel
Comportementale Surveillance des appels système : écriture au registre, duplication, chiffrement des fichiers Déclenche sur des actions légitimes qui imitent la signature d'une attaque

La détection en temps réel repose sur le moteur, une bibliothèque chargée en permanence en mémoire : Windows Defender l'appelle MsMpEng, un processus qui reste actif au démarrage et lit chaque fichier à l'ouverture. Sur un poste de travail de 8 Go de RAM, ce moteur consomme entre 150 et 400 Mo, et c'est la principale source de ralentissement ressenti quand un scan complet est lancé en tâche de fond.

Quelle antivirus choisir pour Windows 10

Pour choisir une antivirus sur Windows 10, on part d'un point fixe : le système embarque déjà Windows Defender, intégré sans installation, qui couvre l'essentiel de la détection et se met à jour via Windows Update. La question n'est donc pas « installer ou non » un logiciel tiers, mais savoir quand l'ajouter. Le Meilleur antivirus pour un usage familial est un logiciel qui ajoute un module anti-Phishing expliqué, un pare-feu de réseau et une protection des enfants, 3 fonctions que Defender ne propose pas dans le même package. La règle de sélection tient en 3 critères : l'empreinte mémoire mesurée sur un PC de bureau, la couverture multi-appareils (Windows, Mac et Android), et l'absence de module publicitaire intégré. Un antivirus logiciel tiers se justifie sur 1 poste à la fois ; sur 5 postes ou plus, le calcul bascule vers un abonnement familial.

Antivirus le plus efficace et antivirus gratuit

Le antivirus le plus efficace, au sens du taux de détection sur une campagne de spécimens réels, est une mesure qui change d'une édition à l'autre ; un laboratoire indépendant publie chaque année un classement où les 5 premières places se disputent à moins de 1 point d'écart, et 4 d'entre elles sont des offres gratuites. Le antivirus gratuit pour PC se répartit en 3 familles. La première, fournie avec le système d'exploitation : Windows Defender sur Windows 10 et 11, sur macOS Apple active XProtect et Gatekeeper, 2 composants qui ne se désactivent pas sans un geste explicite. La deuxième, un logiciel tiers gratuit : Bitdefender Free, Kaspersky Free ou Avast Free, qui ajoutent un scan manuel planifiable et un pare-feu. La troisième, un moteur embarqué sur mobile : l'Antivirus Android de Google Play Protect, qui vérifie chaque application à l'installation et signale les 2 000 nouveaux spécimens ajoutés chaque semaine. Choisir entre les 3 familles revient à comparer 3 niveaux de profondeur : le système de base couvre le quotidien, le logiciel gratuit ajoute l'analyse à la demande, et la protection mobile surveille les applications.

Combien coûte un antivirus et comment le comparer

Combien coûte un antivirus, dépend du périmètre : un antivirus le moins cher part de 0 euro pour l'offre embarquée et d'environ 10 euros par an pour une licence gratuite enrichie, et monte vers 40 à 60 euros pour un abonnement familial qui couvre 5 appareils. Le tableau compare 4 offres sur les critères qui comptent réellement.

Offre Prix annuel indicatif Postes couverts Détection renforcée
Windows Defender 0 euro 1 poste Signatures et moteur heuristique
Bitdefender Free 0 euro 1 poste Signatures, heuristique et scan planifié
Avast Free 0 euro 1 poste Comportementale et sandboxing
Abonnement familial payant 40 à 60 euros 5 postes Anti-phishing, pare-feu et protection enfants

Le prix d'une licence n'achète pas une détection meilleure, mais des modules : le pare-feu réseau, la protection des enfants et le module anti-phishing. Un antivirus payant reste justifié dès qu'on protège plus de 2 postes, ou un appareil qui traite des paiements, car les 3 modules ajoutés y sont utilisés quotidiennement.

Antivirus logiciel, antivirus gratuit et mises à jour

Un antivirus logiciel n'est jamais terminé : sa base de signatures évolue en continu et une mise à jour qui arrive 3 jours en retard laisse un créneau d'exposition. Les mises à jour suivent 3 rythmes distincts. Les signatures, poussées 1 à 2 fois par jour, ajoutent les empreintes des spécimens vus la veille. Le moteur heuristique, mis à jour 1 fois par mois, affine les motifs de code reconnus. La version du logiciel, 1 à 2 fois par an, corrige des failles du moteur lui-même. Un antivirus gratuit comme Avast ou Bitdefender Free applique les 3 rythmes, à la différence près qu'un module publicitaire peut différer l'analyse de 24 heures sur un appareil peu connecté. Le suivi de ces mises à jour est le seul entretien d'un antivirus : un scan manuel complet une fois par mois, et une vérification annuelle que la licence couvre toujours l'ensemble des postes.

Phishing expliqué : la détection au-delà des signatures

Le Phishing expliqué en termes de détection illustre la limite des signatures : un faux e-mail qui imite une banque n'est pas un fichier exécutable référencé dans une base, c'est un piège social qui se reconnaît à ses indices linguistiques et à sa structure d'URL. Un module anti-phishing analyse 4 signaux : le domaine du lien, l'émetteur, la présence d'un certificat expiré et la cohérence du message. C'est une couche de protection qui complète, sans remplacer, l'analyse des fichiers. Le phishing est la catégorie d'attaque la moins dépendante d'une signature connue, et la plus dépendante d'un comportement surveillé ; c'est pourquoi un antivirus efficace y consacre un moteur dédié, distinct du moteur de fichiers, et pourquoi sa qualité se juge moins par le nombre de signatures que par la profondeur du module anti-phishing. La détection d'un antivirus reste un assemblage de 4 signaux, et c'est la couverture de ces 4 signaux, du fichier à l'e-mail, qui définit la protection réelle d'un poste, quel que soit son prix.

Pour aller plus loin