La société Bitdefender a identifié trois nouvelles techniques d’attaque inédites qui ont prouvé une fonctionnalité légitime de la virtualisation du système d’archives de Windows. Ces techniques permettent d’éviter les solutions de détection et de réponse sur les points finaux (EDR) et les mécanismes de sécurité intégrés comme AMSI, AppLocker, Windows Firewall et Sysmon.
L’enquête de Bitdefender révèle que les cyberdélinquants peuvent abuser des liens de liaison désignés, une caractéristique utilisée de manière légitime par les conteneurs de Windows, les applications de Microsoft Store et Windows Sandbox, pour occulter l’activité malveillante des outils de sécurité sans modifier un seul fichier sur le disque.
Principes hallazgos de Bitdefender
· Bitdefender a appelé ces nouvelles techniques de liaison de fichiers, de liaison de processus et de liaison de silo, trois méthodes conçues pour dépasser progressivement les limites de détection de la technique précédente.
· Silo-Binding, la plus avancée des trois techniques, divise le système d’archives en deux vues différentes au milieu de l’islamisation des conteneurs de Windows. De cette façon, les logiciels malveillants peuvent être exécutés à l’intérieur d’un organisme sillonné au milieu des outils de sécurité externes en observant seulement des archives légitimes et apparemment inoffensives.
· Bitdefender a validé ces techniques dans un environnement réel, démontrant sa capacité à éluder les défenses EDR lors de l’exécution d’Invoke-Mimikatz, un outil connu utilisé pour le robot d’identification.
Silo-Binding est la technique la plus avancée des trois pour diviser le système d’archives en deux vues différentes
Bitdefender a notifié cet incident à Microsoft. Alors que Microsoft classe ces techniques en basse gravité en raison de la nécessité de contacter les privilèges administratifs précédents, les enquêteurs de Bitdefender considèrent qu’ils représentent un risque majeur, car les agents disposent de plusieurs méthodes pour obtenir ces privilèges dans des systèmes compromis, y compris techniques largement utilisées comme BYOVD (Bring Your Own Vulnerable Driver). Cette enquête est disponible sur le Web de l’entreprise.
