Détection Pegasus & analyses forensiques de spyware
Analyse forensique de niveau professionnel permettant de détecter Pegasus, Predator, Hermit, QuaDream, FinFisher et les logiciels espions commerciaux de type stalkerware. Basée sur les recherches du Citizen Lab et sur le Mobile Verification Toolkit d’Amnesty International.
Base de menaces
Outils de surveillance que nous détectons
Notre base de données inclut des indicateurs pour toutes les principales familles de logiciels espions gouvernementaux et commerciaux.
Pegasus
NSO Group
Le spyware commercial le plus sophistiqué. Coûte 8 M$ par déploiement. Retrouvé sur les appareils de journalistes et de chefs d’État.
Predator
Cytrox / Intellexa
Lié à des campagnes de surveillance ciblant des journalistes et des responsables politiques dans plusieurs pays.
Hermit
RCS Lab
Utilisé par des agences gouvernementales. Déployé via des applications d’opérateur modifiées et de fausses applications de messagerie.
FinFisher
FinFisher GmbH
Présenté comme outil pour les forces de l’ordre mais documenté dans des usages contre des dissidents et des journalistes.
QuaDream
QuaDream Ltd.
Concurrent de NSO Group. Utilise l’exploit ENDOFDAYS ciblant les appareils Apple via des invitations de calendrier invisibles.
Stalkerware
Divers (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)
Applications de surveillance grand public souvent utilisées dans le cadre de violences domestiques. Installées par une personne ayant un accès physique à l’appareil.
Options d’analyse
Choisissez la profondeur de l’analyse
D’un contrôle rapide de 60 secondes à une analyse complète basée sur une sauvegarde forensique.
Analyse rapide
~1 minute
Vérification IOC basique par rapport aux indicateurs de spyware connus. Analyse les processus en cours d’exécution et les paquets installés.
Analyse standard
~5 minutes
Inclut l’analyse rapide ainsi que l’analyse iOS shutdown.log, l’audit des connexions réseau et la validation de la chaîne de certificats.
Analyse approfondie
~30 minutes
Analyse médico-légale complète : règles YARA, détection d’anomalies comportementales, inspection du système de fichiers, vérification des mécanismes de persistance.
Analyse de sauvegarde
~1 heure
Analyse complète de la sauvegarde iOS. Examine sysdiagnose, DataUsage.sqlite, les profils de configuration et tous les artefacts système.
Méthodologie de détection
Comment OrbGuard détecte Pegasus
Un pipeline forensique en 6 étapes combinant correspondance d’indicateurs, analyse comportementale et renseignement sur les menaces en temps réel.
Correspondance d’IOC
Compare les artefacts de l’appareil à plus de 20 000 indicateurs de compromission connus venant de Citizen Lab, Amnesty MVT et OrbGuard Lab.
Analyse comportementale
La détection d’anomalies alimentée par le ML surveille la consommation de batterie, les pics de CPU, le trafic réseau et l’activité des processus en arrière-plan.
Forensic du fichier shutdown.log
Analyse spécifique à iOS des journaux de fermeture du système pour les indicateurs de processus Pegasus (roleaccountd, bh, laaboratoryd).
Analyse par règles YARA
Des règles YARA personnalisées analysent le système de fichiers à la recherche de signatures de malware, de binaires suspects et de mécanismes de persistance.
Analyse de certificats
Détecte les certificats de proxy MITM, les autorités de certification racines non autorisées et les contournements d’SSL pinning utilisés par les outils de surveillance.
Intelligence cloud
Recoupe les résultats avec le renseignement sur les menaces en temps réel provenant de plus de 20 flux mis à jour toutes les heures.
Traitement sur l’appareil
Chaque étape de ce pipeline s’exécute localement sur votre appareil. La base de renseignement sur les menaces est mise en cache et mise à jour périodiquement. Vos données forensiques ne quittent jamais votre appareil.
Guide de remédiation
Que se passe-t-il si un spyware est détecté ?
Ne paniquez pas. Suivez ces étapes pour isoler, documenter et récupérer en toute sécurité.
Isoler l’appareil
Activez immédiatement le mode avion. Ne réinitialisez pas encore l’appareil — des preuves médico-légales peuvent être nécessaires pour des actions en justice ou des enquêtes.
Tout documenter
Exportez le rapport médico-légal OrbGuard. Prenez des captures d’écran et notez la chronologie de l’infection. Ces preuves peuvent être déterminantes pour une action en justice.
Effacement sécurisé et récupération
Effectuez une réinitialisation complète d’usine depuis le mode de récupération (et non depuis les réglages). Configurez l’appareil comme un nouveau — ne restaurez pas de sauvegarde, car elle peut contenir des mécanismes de persistance.
Renforcez la sécurité de votre appareil
Activez le mode Isolement (iOS). Mettez à jour vers la dernière version du système. Installez OrbGuard pour une surveillance continue. Évitez de cliquer sur des liens provenant de sources inconnues.
Foire aux questions
OrbGuard peut-il détecter Pegasus ?+
Comment fonctionne l’analyse du fichier shutdown.log ?+
Mes données sont-elles envoyées vers vos serveurs pendant l’analyse ?+
Que se passe-t-il si un spyware est détecté ?+
OrbGuard peut-il détecter des spywares inconnus/zero-day ?+
À quelle fréquence la base de menaces est-elle mise à jour ?+
Votre appareil est-il sain ?
Lancez votre première analyse forensique en moins de 60 secondes. La détection de Pegasus est incluse avec OrbGuard Pro.