Des failles zero-day découvertes dans plusieurs solutions EDR et antivirus de premier plan

Le chercheur de SafeBreach Labs Or Yair a découvert des vulnérabilités zero-day dans plusieurs solutions de premier plan de détection et de réponse sur les terminaux (EDR) et antivirus (AV), qui lui ont permis de transformer ces outils en wipers de nouvelle génération potentiellement dévastateurs. « Ce wiper s’exécute avec les privilèges d’un utilisateur non privilégié, mais il est pourtant capable d’effacer presque n’importe quel fichier sur un système, […]

Écrit par
Jeff Goldman
Jeff Goldman
Dec 8, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le chercheur de SafeBreach Labs Or Yair a découvert des vulnérabilités zero-day dans plusieurs solutions de premier plan de détection et de réponse sur les terminaux (‎EDR) et antivirus (AV) qui lui ont permis de transformer ces outils en wipers de nouvelle génération potentiellement dévastateurs.

« Ce wiper s’exécute avec les privilèges d’un utilisateur non privilégié, mais il est pourtant capable d’effacer presque n’importe quel fichier sur un système, y compris les fichiers système, et de rendre un ordinateur totalement impossible à démarrer », a averti Yair dans un billet de blog détaillant ces découvertes. « Il fait tout cela sans implémenter de code qui touche aux fichiers ciblés, ce qui le rend totalement indétectable. »

Il a présenté ses découvertes hier lors d’une présentation au Black Hat Europe.

À lire aussi : Pourquoi vous devez régler votre EDR pour sécuriser votre environnement

Tactiques d’aïkido

Yair a baptisé l’outil qu’il a développé Aikido Wiper, en référence à l’art martial qui consiste à retourner contre eux les forces des adversaires. Sachant que les EDR sont capables de supprimer tout fichier qu’ils considèrent comme malveillant, il a écrit : « J’ai voulu vérifier si je pouvais utiliser ce pouvoir contre les EDR afin de supprimer un fichier ciblé avec un wiper non privilégié. »

Pour ce faire, il s’est concentré sur les deux événements clés qui se produisent lorsqu’un EDR supprime un fichier. « Tout d’abord, l’EDR identifie un fichier comme malveillant, puis il le supprime », a-t-il écrit. « Si je pouvais intervenir entre ces deux événements, en utilisant une jonction, je pourrais peut-être rediriger l’EDR vers un autre chemin. »

Si sa première tentative a échoué, il a obtenu de meilleurs résultats après avoir forcé un redémarrage, constatant que l’API Windows par défaut permettant de reporter une suppression au redémarrage suivant présente une faille importante : « Ce qui est surprenant avec cette fonctionnalité Windows par défaut, c’est qu’une fois le redémarrage effectué, Windows commence à supprimer tous les chemins et suit aveuglément les jonctions. »

« J’ai ainsi pu créer un processus complet qui me permettait de supprimer presque n’importe quel fichier de mon choix sur le système en tant qu’utilisateur non privilégié », a écrit Yair.

Advertisement

À lire aussi : Un groupe de rançongiciels exploite une vulnérabilité pour contourner les produits EDR

Correctifs publiés

Yair a testé 11 produits de sécurité différents contre l’exploit et a constaté que plus de la moitié étaient vulnérables, notamment Defender, Defender for Endpoint, SentinelOne EDR, TrendMicro Apex One, Avast Antivirus et AVG Antivirus.

Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee et Bitdefender n’étaient pas vulnérables à l’attaque.

SafeBreach a signalé les failles aux éditeurs concernés en juillet et en août, et a travaillé avec eux pour créer un correctif avant leur divulgation. Les CVE comprennent CVE-2022-37971 (Microsoft), CVE-2022-45797 (TrendMicro) et CVE-2022-4173 (Avast et AVG).

Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee et Bitdefender n’étaient pas vulnérables à l’attaque.

« Nous encourageons toutes les organisations à vérifier qu’elles utilisent les dernières versions des logiciels et/ou qu’elles ont appliqué les correctifs appropriés afin de garantir leur protection contre cette vulnérabilité », a écrit Yair.

Yair a toutefois souligné qu’il ne leur était pas possible de tester tous les produits présents sur le marché. « Nous pensons qu’il est essentiel que tous les fournisseurs d’EDR et d’AV testent de manière proactive leurs produits contre ce type de vulnérabilité et, si nécessaire, élaborent un plan de remédiation afin de garantir leur protection », a-t-il écrit. « Nous encourageons également vivement les organisations qui utilisent actuellement des produits EDR et AV à consulter leurs fournisseurs au sujet de ces vulnérabilités et à installer immédiatement les mises à jour ou correctifs logiciels qu’ils proposent. »

À lire ensuite : Les dernières évaluations EDR de MITRE réservent quelques surprises

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.