BYOVD retourne les pilotes approuvés contre la sécurité de Windows

BYOVD permet aux attaquants d’exploiter des pilotes Windows signés mais vulnérables pour obtenir un accès au niveau du noyau et désactiver les outils de sécurité.

Écrit par
Ken Underhill
Ken Underhill
Mar 2, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

De plus en plus de groupes d’acteurs malveillants exploitent discrètement des pilotes Windows légitimes pour retourner les défenses des terminaux contre elles-mêmes. 

Connue sous le nom de Bring Your Own Vulnerable Driver (BYOVD), cette technique permet aux attaquants de charger un pilote signé numériquement mais défectueux et de l’exploiter pour obtenir un accès complet au niveau du noyau. 

Les attaquants « … chargent sur le système ciblé un pilote légitime, signé numériquement mais vulnérable. Ils exploitent ensuite les failles de ce pilote pour obtenir une exécution arbitraire en mode noyau (Ring 0), le niveau de privilèges le plus élevé de Windows », ont déclaré les chercheurs de Picus Security.

Fonctionnement des attaques BYOVD

Les attaquants déploient BYOVD après avoir pris pied dans le système afin de désactiver l’EDR et les autres contrôles de sécurité, de sorte que rien n’entrave le chiffrement, le vol d’identifiants ou les mouvements latéraux.

Comme les pilotes concernés sont légitimes et signés numériquement, ils franchissent généralement les contrôles de confiance intégrés à Windows, ce qui permet aux attaquants d’armer des composants approuvés plutôt que de déployer du code noyau manifestement malveillant.

BYOVD n’est pas un vecteur d’accès initial. Les attaquants doivent d’abord obtenir des privilèges d’administrateur local par des méthodes telles que l’hameçonnage, le vol d’identifiants, l’exploitation de services exposés ou l’achat d’un accès auprès d’un courtier en accès initial. 

Une fois les droits d’administration obtenus, la séquence BYOVD commence.

Le processus d’exécution de BYOVD

La première étape consiste généralement à déposer un fichier de pilote vulnérable .sys sur le disque. Les adversaires placent souvent le fichier dans des répertoires accessibles en écriture tels que C:\Windows\Temp ou C:\Users\Public afin d’éviter les restrictions d’autorisation. 

Ces pilotes sont souvent extraits directement de programmes d’installation de fournisseurs légitimes — utilitaires matériels, outils de supervision ou logiciels de jeu — ce qui les fait paraître inoffensifs lors d’un examen superficiel.

Advertisement

Ensuite, l’attaquant enregistre le pilote et le charge dans le noyau Windows. Cette opération s’effectue généralement à l’aide du gestionnaire de contrôle des services de Windows, avec des commandes telles que sc.exe create et sc.exe start ou, par programmation, via l’API NtLoadDriver. 

Comme le pilote porte une signature numérique valide, Windows autorise son chargement dans l’espace noyau sans déclencher immédiatement d’alerte.

Le véritable détournement commence une fois le pilote actif. De nombreux pilotes vulnérables exposent des codes Input/Output Control (IOCTL) non sécurisés qui permettent des opérations arbitraires de lecture et d’écriture en mémoire. 

En envoyant des requêtes DeviceIoControl forgées, les attaquants exploitent ces failles pour accéder directement à la mémoire du noyau. Ils peuvent ainsi lire et écrire dans les zones protégées du système d’exploitation.

Grâce à leurs capacités arbitraires de lecture et d’écriture dans le noyau, les adversaires peuvent démanteler systématiquement les protections des terminaux. 

Ils peuvent supprimer les enregistrements de rappels EDR dans les structures du noyau, modifier en mémoire les routines de protection contre les altérations, arrêter les processus antivirus à l’aide d’API de niveau noyau et manipuler les objets de processus — par exemple en modifiant les structures EPROCESS — afin de dissimuler une activité malveillante. 

À ce stade, le terminal est effectivement sans défense, même si les logiciels de sécurité peuvent encore sembler installés.

Détournement du pilote de Genshin Impact

Une attaque analysée par les chercheurs de Picus impliquait des opérateurs de rançongiciel exploitant le pilote anti-triche mhyprot2.sys du jeu vidéo Genshin Impact. 

Après l’installation du pilote légitimement signé, un exécutable associé envoyait un code de contrôle spécifique demandant au pilote d’arrêter certains processus antivirus. 

Comme le pilote fonctionnait au niveau Ring 0, il invoquait avec succès ZwTerminateProcess pour arrêter les services de sécurité, ouvrant la voie au déploiement du rançongiciel. La phase de chiffrement pouvait alors se dérouler sans entrave.

Advertisement

Les lacunes de confiance envers les pilotes Windows

L’efficacité de BYOVD découle des caractéristiques structurelles du modèle de confiance accordée aux pilotes par Windows. 

Depuis Windows 10, la plupart des nouveaux pilotes en mode noyau doivent être signés via le Dev Portal de Microsoft. 

Cependant, les exigences de rétrocompatibilité permettent à certains anciens pilotes cosignés de se charger dans des conditions particulières, notamment lorsque le démarrage sécurisé est désactivé ou lorsque les systèmes ont été mis à niveau plutôt qu’installés proprement. 

Ces exceptions de compatibilité créent des lacunes de confiance exploitables que les attaquants peuvent utiliser sans falsifier ni voler de nouvelles signatures.

La liste de blocage des pilotes vulnérables de Microsoft est par nature réactive. Les pilotes n’y sont ajoutés qu’après l’identification et la divulgation de vulnérabilités, souvent après leur exploitation. 

Comme les mises à jour coïncident généralement avec les grandes versions de Windows, les pilotes vulnérables récemment découverts ou peu connus peuvent rester utilisables pendant de longues périodes. 

En conséquence, BYOVD ne contourne pas purement et simplement les mécanismes de sécurité de Windows : il exploite des pilotes approuvés qui sont toujours autorisés à se charger.

Stratégies de défense contre BYOVD

Se défendre contre BYOVD exige davantage qu’une simple modification de configuration ou qu’un seul contrôle de sécurité. 

Comme cette technique opère au niveau du noyau et détourne la confiance accordée aux pilotes légitimes, les organisations doivent appliquer des contrôles en profondeur.

  • Activez l’intégrité du code protégée par hyperviseur (HVCI) ainsi que l’ensemble de la pile de sécurité basée sur la virtualisation (VBS), notamment Credential Guard, afin de protéger la mémoire du noyau contre les altérations.
  • Appliquez les stratégies Windows Defender Application Control (WDAC) et la liste de blocage des pilotes vulnérables de Microsoft afin de limiter les pilotes autorisés à se charger.
  • Renforcez les accès privilégiés en supprimant les droits d’administrateur local inutiles, en appliquant le principe du moindre privilège et en exigeant l’authentification multifacteur pour les comptes d’administration.
  • Surveillez et générez des alertes en cas de chargement de pilotes suspects et d’événements de création de services du noyau, notamment l’événement Sysmon ID 6 et l’événement Windows ID 7045.
  • Maintenez le démarrage sécurisé activé et limitez l’installation des pilotes via la stratégie de groupe afin d’empêcher le chargement de pilotes cosignés anciens ou non autorisés.
  • Auditez et supprimez régulièrement les pilotes tiers inutiles ou obsolètes afin de réduire la surface d’attaque du noyau.
  • Validez en continu les contrôles de sécurité et testez les plans de réponse aux incidents au moyen de simulations de brèche et d’attaque afin de garantir que les défenses détectent et contiennent efficacement les techniques BYOVD.
Advertisement

Ensemble, ces mesures contribuent à limiter l’ampleur des dommages et à renforcer la résilience sur le long terme.

Les anciens pilotes comme surface d’attaque

BYOVD illustre une évolution pratique des tactiques des attaquants : plutôt que de s’appuyer uniquement sur des exploits zero-day, les acteurs de la menace exploitent souvent des composants légitimes et approuvés déjà présents dans l’environnement. 

Tant que des pilotes anciens, des accès d’administration étendus et des listes de blocage réactives subsisteront, cette technique restera viable. 

Pour les équipes de sécurité, la confiance accordée aux pilotes doit être évaluée comme un élément de la surface d’attaque globale, plutôt que considérée comme intrinsèquement sûre.  

L’exploitation des anciens pilotes pousse les organisations à adopter des solutions zero trust qui réduisent la confiance implicite et imposent une vérification continue. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.