Les attaquants qui obtiennent un accès administrateur à un système Windows n’ont pas forcément besoin de désactiver Microsoft Defender pour empêcher les malwares d’apparaître dans ses analyses. Ils peuvent à la place exploiter les propres paramètres d’exclusion de Defender afin de créer des emplacements que l’antivirus a reçu l’instruction d’ignorer.
Les chercheurs de Huntress ont constaté que les attaquants utilisaient les exclusions de Defender plus souvent que prévu. Cette technique nécessite des privilèges administrateur ou supérieurs : les attaquants doivent donc d’abord obtenir un accès élevé à un système Windows avant de pouvoir effectuer ces modifications.
Cette technique ne permet pas aux attaquants d’obtenir un accès initial, mais elle peut aider les malwares à rester dissimulés une fois qu’un système Windows a déjà été compromis.
Les paramètres d’analyse légitimes peuvent créer des angles morts
Microsoft Defender permet aux administrateurs d’exclure certains chemins de fichiers et extensions des analyses antivirus. Des contrôles distincts peuvent également exempter des processus et certaines adresses IP.
Les exclusions de chemins et d’extensions étaient les deux types identifiés par les chercheurs comme particulièrement utiles aux attaquants. Une fois ajoutés, les fichiers ou emplacements correspondants peuvent être ignorés par la protection en temps réel ainsi que par les analyses planifiées ou à la demande, ce qui permet aux malwares de rester dans des emplacements que Defender a reçu l’instruction d’ignorer. Des failles similaires peuvent affaiblir la protection antivirus qu’une organisation attend d’un endpoint.
Les attaquants peuvent ajouter des exclusions via PowerShell ou WMI, en utilisant les mêmes voies de gestion que celles dont disposent les administrateurs. Les modifications directes de la clé de registre contenant les exclusions standard de Defender sont bloquées, mais la clé d’exclusions gérée par la stratégie de groupe peut être modifiée directement. Les modifications effectuées par cette voie prennent effet après un redémarrage.
Des campagnes antérieures montrent que cette technique a déjà été utilisée. Huntress cite GootKit, WhisperGate et Muddled Libra parmi les menaces ayant exploité les exclusions de Defender.
Un second paramètre peut masquer les exclusions
Microsoft présente HideExclusionsFromLocalAdmins comme une stratégie Defender qui empêche les administrateurs locaux de voir les exclusions via Sécurité Windows ou PowerShell. Un attaquant disposant de privilèges suffisants peut l’activer après avoir ajouté des exclusions malveillantes.
PowerShell a cessé d’afficher les exclusions après que les chercheurs ont activé ce paramètre. Les contrôles exécutés avec un accès de niveau SYSTEM n’ont pas réussi non plus à les afficher. Les administrateurs peuvent toujours retrouver les valeurs sous-jacentes dans le registre : ce paramètre masque donc les exclusions aux outils Defender classiques au lieu de les supprimer.
Les chercheurs surveillent le registre, car les modifications des exclusions de Defender y sont finalement consignées, quelle que soit la méthode utilisée par un attaquant pour les créer. Leur surveillance suit également les modifications du paramètre de masquage, offrant aux outils de détection et de réponse sur les endpoints une nouvelle occasion de repérer une activité suspecte lorsque les contrôles habituels de Defender ne la signalent pas.
Huntress recherche également les exclusions associées à des programmes malveillants connus et les emplacements inhabituellement larges. Parmi les exemples figurent l’intégralité du lecteur C:\ et des dossiers accessibles en écriture par l’utilisateur, comme Temp et Downloads, qui peuvent offrir aux attaquants des emplacements pratiques pour déposer des fichiers en dehors des analyses habituelles.
Les équipes Windows doivent vérifier les paramètres d’exclusion de Defender
Si vous gérez des endpoints Windows, tenez un registre précis des exclusions approuvées et examinez celles qui sont nouvelles et ne correspondent pas à ce registre. Toute ajout inattendu ou excessivement large doit être considéré comme une modification sensible sur le plan de la sécurité, en particulier lorsqu’il apparaît sur un système ayant déjà présenté d’autres signes de compromission.
L’accès élevé constitue le point d’entrée de cette technique. Réduire l’accès permanent aux privilèges d’administrateur local limite ce qu’un attaquant peut modifier après avoir compromis un compte ou un appareil. Les organisations dont les utilisateurs ont réellement besoin de privilèges supérieurs peuvent recourir à la gestion des accès à privilèges ou à une élévation temporaire, plutôt que de laisser les droits administrateur disponibles en permanence.
Selon Microsoft, la protection contre les falsifications peut protéger les exclusions antivirus gérées de manière centralisée lorsque les paramètres requis sont activés. Les équipes doivent vérifier que ces protections s’appliquent effectivement à leur environnement, plutôt que de supposer que chaque exclusion est automatiquement couverte.
Plus d’actualités sur la cybersécurité : RedFlick détourne des fonctionnalités Windows légitimes pour exécuter des malwares et conserver l’accès sans dépendre d’un exécutable manifestement malveillant.





