Pourquoi Lynxis

Vous avez déjà un antivirus. Voici ce qu'il ne voit pas.

Un antivirus répond à une seule question : ce fichier est-il malveillant ? Microsoft Defender y répond bien. Mais une intrusion ne se limite pas à un fichier. Voici ce qu'un antivirus couvre seul, et ce que la même machine couvre avec Lynxis à côté.

Le comparatif, point par point

Aucune ligne n'est moins bonne avec Lynxis : il s'ajoute, il ne retire rien. Les lignes où l'antivirus fait déjà le travail y figurent telles quelles.

  • Couvert
  • Partiellement
  • Non couvert

Menaces sur fichier

Le terrain de l'antivirus. Lynxis ne cherche pas à le lui prendre, et rien n'y est perdu.

Menaces sur fichier
Situation Antivirus seul Antivirus + Lynxis
Malware connu, détecté par signature Defender reste le moteur. Lynxis vérifie qu'il tourne et alerte s'il est désactivé. Couvert Couvert
Blocage d'un fichier malveillant à l'exécution C'est le travail de Defender. Lynxis n'ajoute rien ici et l'assume. Couvert Couvert
Réputation d'un binaire inconnu Lynxis vérifie l'empreinte du fichier, localement puis en ligne. Le fichier lui-même n'est jamais envoyé. Partiel Couvert
Malware en mémoire, sans fichier sur le disque Lynxis inspecte en plus la mémoire d'un programme, pour y trouver du code injecté ou un outil d'attaque connu. Partiel Couvert

Comportement réseau

Ce qu'un moteur antivirus ne regarde pas : à qui la machine parle, et quel programme le fait.

Comportement réseau
Situation Antivirus seul Antivirus + Lynxis
Quel programme contacte quelle destination Une sonde réseau voit passer du trafic. Lynxis voit le programme qui l'a émis. Non Couvert
Balise périodique vers un serveur de commande (C2) Une machine qui rappelle un serveur toutes les minutes est pilotée à distance. Invisible pour un antivirus. Non Couvert
Exfiltration de données Un volume important qui part de la machine vers une seule destination, mesuré réellement. Non Couvert
Tunnel DNS Des données dissimulées dans les requêtes DNS pour contourner les filtres du réseau. Non Couvert
Programme jamais vu qui accède à Internet Un programme jamais vu qui contacte Internet est signalé une fois, puis appris. Non Couvert

Intrusion en cours

Le moment où un attaquant est déjà entré et agit. C'est là que l'écart se creuse le plus.

Intrusion en cours
Situation Antivirus seul Antivirus + Lynxis
Programme système légitime détourné (LOLBin) Un outil Windows officiel utilisé pour sortir vers une adresse inconnue. C'est un comportement, pas un fichier. Non Couvert
Vol d'identifiants en mémoire (LSASS) Un intrus qui lit la mémoire pour voler les mots de passe du poste. Lynxis le détecte et peut couper le réseau. Partiel Couvert
Mouvement latéral vers d'autres postes Un poste qui se met à contacter beaucoup d'autres machines internes est en train de se propager. Non Couvert
Force brute sur un service exposé (RDP, SMB) Détecté sur ce poste, et confirmé par les autres postes du parc. Non Couvert
Nouveau mécanisme de démarrage automatique planté Une tâche ou un service ajouté pour se relancer à chaque démarrage. Le premier geste d'un intrus qui veut rester. Non Couvert
Antivirus désactivé par l'attaquant Un antivirus éteint ne peut pas signaler qu'il est éteint. Lynxis l'observe de l'extérieur, et repère aussi les dossiers exclus de l'analyse. Partiel Couvert
Effacement du journal d'audit Effacer les traces est le dernier geste avant de partir. L'événement est capté. Non Couvert
Destruction des sauvegardes et copies d'ombre C'est ce qui précède presque toujours un rançongiciel. Détecté avant le premier fichier chiffré. Partiel Couvert
Rançongiciel en train de chiffrer Lynxis cache des fichiers leurres que seul un chiffrement de masse touche, et peut couper le réseau aussitôt. Partiel Couvert
Interception du trafic sur le réseau local (ARP) Une machine qui se fait passer pour la box afin de lire le trafic des autres. Non Couvert
Clé USB inconnue branchée Un antivirus analyse le contenu. Lynxis peut désactiver la clé dès l'insertion, jusqu'à validation par code. Partiel Couvert

Surface d'attaque et posture

Réduire ce qui rend une intrusion possible, au lieu d'attendre qu'elle arrive.

Surface d'attaque et posture
Situation Antivirus seul Antivirus + Lynxis
Configuration Windows dangereuse (SMBv1, RDP exposé, LSA non protégée) 24 points vérifiés, dont 14 se corrigent en un clic, de façon sûre et réversible. Non Couvert
Logiciel installé avec une faille connue Les programmes installés sont comparés à un catalogue de failles connues, sans connexion. Non Couvert
Audit de sécurité d'un site web Un scanner de sites intégré, avec une note de A à F et la correction de chaque constat. Non Couvert

Exploitation au quotidien

Ce qui fait la différence entre une alerte et une décision.

Exploitation au quotidien
Situation Antivirus seul Antivirus + Lynxis
Regroupement de plusieurs signaux en un incident Plusieurs alertes sur la même cible sont réunies en un scénario unique, daté et classé. Non Couvert
Rattachement des détections à MITRE ATT&CK Chaque alerte porte le nom officiel de la technique d'attaque, celui qu'utilise tout le secteur. Partiel Couvert
Rapport remettable à une équipe forensic Un document complet et autonome, remettable à un expert ou à une assurance. Non Couvert
Envoi des détections vers un SIEM Les alertes partent vers vos outils, dans le format qu'ils attendent. Partiel Couvert
Vue d'ensemble d'un parc sans serveur central Les postes se trouvent entre eux et partagent les menaces confirmées. Aucun serveur à héberger. Non Couvert
Fonctionnement hors ligne Tout ce qui sert à l'analyse est embarqué. Aucun service extérieur n'est interrogé. Partiel Couvert

Ce tableau compare ce que chacun couvre, pas leur efficacité respective. Un antivirus reste indispensable, et Lynxis ne fonctionne bien qu'à côté d'un antivirus en bonne santé : c'est même la première chose qu'il vérifie.

Trois attaques, et ce que vous voyez

Des chemins de détection réellement implémentés, racontés de bout en bout.

Une pièce jointe piégée

Un utilisateur ouvre une facture reçue par courriel. Le document contient une macro qui lance PowerShell, lequel télécharge une charge et la lance en mémoire.

Avec l'antivirus seul

Le document n'est pas connu des signatures. PowerShell est un programme Microsoft légitime, signé. Rien ne se déclenche, et la charge ne touche jamais le disque.

Avec Lynxis
  • Une application bureautique lance un interpréteur : le comportement est signalé.
  • Le bloc de script PowerShell est analysé, ses marqueurs d'obfuscation relevés.
  • L'interpréteur sort vers une destination jamais vue : deuxième signal.
  • Les trois signaux portent sur la même cible et couvrent trois étapes du cycle d'attaque : ils sont regroupés en un incident critique, avec sa chronologie.

Une machine qui appelle chez elle

Un poste compromis depuis des semaines contacte un serveur externe toutes les soixante secondes, avec quelques kilo-octets à chaque fois. C'est une balise de commande et contrôle.

Avec l'antivirus seul

Aucun fichier malveillant n'est écrit, aucune signature ne correspond. Le trafic est du HTTPS ordinaire vers une adresse qui n'est sur aucune liste noire publique.

Avec Lynxis
  • La régularité de l'intervalle est mesurée : une cadence fixe vers un hôte externe n'est pas un comportement humain.
  • Le processus émetteur est nommé, avec son chemin complet et sa signature.
  • Si la destination cumule d'autres anomalies, l'alerte est élevée en critique.
  • Un clic isole le programme ou l'adresse au pare-feu, et la règle reste listée avec sa raison, réversible à tout moment.

Le chiffrement commence

Un rançongiciel a franchi toutes les barrières. Il supprime les copies d'ombre, puis commence à chiffrer les documents de l'utilisateur.

Avec l'antivirus seul

Si la souche est inconnue, le chiffrement se poursuit. La découverte a lieu quand l'utilisateur ne peut plus ouvrir ses fichiers, souvent des dizaines de minutes plus tard.

Avec Lynxis
  • La destruction des sauvegardes est un signal décisif, détecté avant le premier fichier chiffré.
  • Des fichiers-témoins invisibles pour l'utilisateur sont plantés dans Documents et sur le Bureau. Y toucher ne peut être qu'un chiffrement de masse.
  • Le poste peut être coupé du réseau automatiquement, ce qui arrête la propagation vers les partages.
  • Les autres postes du parc sont prévenus, parce qu'une compromission est rarement isolée.

À qui ça s'adresse

Trois situations où Lynxis change quelque chose de concret.

Une PME sans équipe sécurité

Vous avez un antivirus, un pare-feu, personne pour surveiller les journaux, et le sentiment justifié que ça ne suffit pas. Lynxis ajoute la détection et le durcissement sans exiger un spécialiste à plein temps.

Un prestataire infogérance

Vous gérez le parc de plusieurs clients. L'installation est silencieuse, la configuration se duplique d'un poste à l'autre, et rien n'est à héberger chez vous.

Un consultant sécurité

Vous auditez des postes et des réseaux. Vous y trouverez l'audit de configuration, la recherche de failles hors ligne, le scanner de sites et un rapport directement remettable.

Les questions qu'on nous pose

Y compris celles dont la réponse n'est pas flatteuse. Un produit de sécurité se juge autant sur ce qu'il refuse de promettre.

Est-ce que Lynxis remplace mon antivirus ?

Non, et ce n'est pas l'objectif. Microsoft Defender reste votre antivirus. Lynxis le surveille, vérifie qu'il n'a pas été désactivé, et couvre ce qu'un antivirus ne regarde pas : le réseau, les programmes qui tournent, les journaux, la configuration du poste.

Est-ce que ça va ralentir les postes ?

Lynxis n'analyse pas le contenu des fichiers et n'installe rien au coeur du système. Il consulte régulièrement des informations que Windows tient déjà à jour. Les vérifications lourdes tournent en arrière-plan, à cadence lente. C'est un seul programme, sans rien d'autre à installer.

Faut-il un serveur ou un abonnement cloud ?

Non. Chaque poste est autonome et fonctionne même sans Internet. Sur un parc, les postes se trouvent entre eux sur le réseau local, sans serveur à héberger. Une console pour piloter plusieurs sites distants reste à construire, nous ne prétendons pas le contraire.

Et la vie privée des salariés ?

C'est une vraie question. Lynxis observe l'activité d'un poste de travail, ce qui touche à des données personnelles. Rien n'est envoyé à un tiers : tout reste sur la machine, ou part vers les destinations que vous choisissez. Mais aucun logiciel ne règle la conformité à votre place : prévenez les utilisateurs et vérifiez le cadre applicable avant de déployer.

Que se passe-t-il si un faux positif coupe le réseau d'un poste ?

La réponse automatique est désactivée par défaut. Activée, elle n'agit que sur une menace confirmée, jamais sur un simple soupçon. Un composant essentiel de Windows n'est jamais coupé, et le nombre de blocages est plafonné pour éviter l'effet boule de neige. Chaque coupure est listée avec sa raison et se retire en un clic.

Faut-il une équipe sécurité pour l'exploiter ?

Non. Un seul réglage ajuste tout le niveau de réponse, de la simple observation à l'action automatique. Un récapitulatif quotidien remplace la surveillance permanente, et chaque alerte explique en clair quoi faire. Une équipe déjà outillée y trouvera de son côté l'export vers ses propres systèmes.

Et si l'attaquant est déjà administrateur de la machine ?

Il peut couper des sources d'information du système, et donc aveugler une partie de la détection. C'est vrai de tout outil qui ne s'installe pas au coeur du système, et nous préférons le dire. Lynxis se défend sur ce qu'il peut : il détecte qu'on le modifie ou qu'on l'observe, verrouille ses données, et exige un code pour être désinstallé. Toute tentative déclenche une alerte, même pendant le retrait.

Combien de postes peut-on équiper ?

Aucune limite technique : chaque poste est indépendant. Le partage entre postes fonctionne à l'échelle d'un réseau local. Au-delà, la configuration d'un poste de référence s'applique aux autres, ce qui évite que les réglages divergent.

Voir ce que ça donne sur vos postes

Un binaire, aucun driver, aucune donnée envoyée à un tiers. L'agent commence par apprendre le comportement normal de la machine avant de lever quoi que ce soit.