Le chercheur de SafeBreach Labs Or Yair a découvert des vulnérabilités zero-day dans plusieurs solutions de premier plan de détection et de réponse sur les terminaux (EDR) et antivirus (AV) qui lui ont permis de transformer ces outils en wipers de nouvelle génération potentiellement dévastateurs.
« Ce wiper s’exécute avec les privilèges d’un utilisateur non privilégié, mais il est pourtant capable d’effacer presque n’importe quel fichier sur un système, y compris les fichiers système, et de rendre un ordinateur totalement impossible à démarrer », a averti Yair dans un billet de blog détaillant ces découvertes. « Il fait tout cela sans implémenter de code qui touche aux fichiers ciblés, ce qui le rend totalement indétectable. »
Il a présenté ses découvertes hier lors d’une présentation au Black Hat Europe.
À lire aussi : Pourquoi vous devez régler votre EDR pour sécuriser votre environnement
Tactiques d’aïkido
Yair a baptisé l’outil qu’il a développé Aikido Wiper, en référence à l’art martial qui consiste à retourner contre eux les forces des adversaires. Sachant que les EDR sont capables de supprimer tout fichier qu’ils considèrent comme malveillant, il a écrit : « J’ai voulu vérifier si je pouvais utiliser ce pouvoir contre les EDR afin de supprimer un fichier ciblé avec un wiper non privilégié. »
Pour ce faire, il s’est concentré sur les deux événements clés qui se produisent lorsqu’un EDR supprime un fichier. « Tout d’abord, l’EDR identifie un fichier comme malveillant, puis il le supprime », a-t-il écrit. « Si je pouvais intervenir entre ces deux événements, en utilisant une jonction, je pourrais peut-être rediriger l’EDR vers un autre chemin. »
Si sa première tentative a échoué, il a obtenu de meilleurs résultats après avoir forcé un redémarrage, constatant que l’API Windows par défaut permettant de reporter une suppression au redémarrage suivant présente une faille importante : « Ce qui est surprenant avec cette fonctionnalité Windows par défaut, c’est qu’une fois le redémarrage effectué, Windows commence à supprimer tous les chemins et suit aveuglément les jonctions. »
« J’ai ainsi pu créer un processus complet qui me permettait de supprimer presque n’importe quel fichier de mon choix sur le système en tant qu’utilisateur non privilégié », a écrit Yair.
À lire aussi : Un groupe de rançongiciels exploite une vulnérabilité pour contourner les produits EDR
Correctifs publiés
Yair a testé 11 produits de sécurité différents contre l’exploit et a constaté que plus de la moitié étaient vulnérables, notamment Defender, Defender for Endpoint, SentinelOne EDR, TrendMicro Apex One, Avast Antivirus et AVG Antivirus.
Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee et Bitdefender n’étaient pas vulnérables à l’attaque.
SafeBreach a signalé les failles aux éditeurs concernés en juillet et en août, et a travaillé avec eux pour créer un correctif avant leur divulgation. Les CVE comprennent CVE-2022-37971 (Microsoft), CVE-2022-45797 (TrendMicro) et CVE-2022-4173 (Avast et AVG).
Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee et Bitdefender n’étaient pas vulnérables à l’attaque.
« Nous encourageons toutes les organisations à vérifier qu’elles utilisent les dernières versions des logiciels et/ou qu’elles ont appliqué les correctifs appropriés afin de garantir leur protection contre cette vulnérabilité », a écrit Yair.
Yair a toutefois souligné qu’il ne leur était pas possible de tester tous les produits présents sur le marché. « Nous pensons qu’il est essentiel que tous les fournisseurs d’EDR et d’AV testent de manière proactive leurs produits contre ce type de vulnérabilité et, si nécessaire, élaborent un plan de remédiation afin de garantir leur protection », a-t-il écrit. « Nous encourageons également vivement les organisations qui utilisent actuellement des produits EDR et AV à consulter leurs fournisseurs au sujet de ces vulnérabilités et à installer immédiatement les mises à jour ou correctifs logiciels qu’ils proposent. »
À lire ensuite : Les dernières évaluations EDR de MITRE réservent quelques surprises





