Page 1 sur 1

[Info] DoubleAgent : une faille dans Windows permet de s’attaquer aux antivirus

Posté : jeu. 23 mars 2017 13:43
par chantal11
Bonjour,
DoubleAgent : une faille dans Windows permet de s’attaquer aux antivirus

Sécurité : La société israélienne Cybellum a détecté une faille de sécurité affectant plusieurs versions de Windows. Celle-ci permet une élévation de privilège en exploitant une fonctionnalité d’Application Verifier afin de contaminer un processus avec un fichier DLL malveillant.

La société israélienne Cybellum publie les détails d’une faille de sécurité permettant une élévation de privilège au sein de Windows. Cette vulnérabilité exploite selon la société un comportement particulier au programme Application Verifier, un outil utilisé par Microsoft pour analyser le comportement des programmes.

Grâce à celui-ci, les chercheurs de Cybellum sont parvenus à injecter des fichiers DLL dans des processus fonctionnant sur la machine. Au hasard, ils ont ainsi choisi de tester leur technique sur les antivirus : ceux-ci bénéficient généralement d’un niveau de privilège élevé sur la machine. Dans sa démonstration, les chercheurs de Cybellum transforment ainsi Norton Antivirus en ransomware, via une injection de DLL malveillant.
Lire la suite sur ZDNet

Re: [Info] DoubleAgent : une faille dans Windows permet de s’attaquer aux antivirus

Posté : jeu. 23 mars 2017 19:37
par Patriciag
Bonjour Chantal,

Merci pour cette information.
Seuls 3 antivirus ont publié un patch afin de corriger la faille sur leur programme : Trend Micro, AVG et Malwarebytes. Windows Defender, de son côté, a recours à une technologie introduite dans Windows 8.1 baptisée Protected Processes et qui vise à empêcher ce type d’attaque. Il n’est donc pas concerné par cette faille de sécurité.
C'est un argument supplémentaire en faveur de Windows Defender. :mrgreen:

@+

Re: [Info] DoubleAgent : une faille dans Windows permet de s’attaquer aux antivirus

Posté : jeu. 23 mars 2017 19:42
par breizhspotlight
bonsoir,

j'ai trouvé par hasard une vidéo de démonstration faite par Cybellum Technologies LTD sur youtube :

https://youtu.be/-ZL9WSuDAqk d'autres exemples sont disponibles pour comparer la virulence de l'attaque.

@+

Breizh