Les pilotes Microsoft malveillants pourraient se compter par milliers : Cisco Talos

Après que Microsoft a révélé que certains pilotes Windows signés étaient malveillants, des chercheurs en sécurité ont évalué l’ampleur du problème.

Écrit par
Jeff Goldman
Jeff Goldman
Jul 13, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Après que Microsoft a averti plus tôt cette semaine que certains pilotes certifiés dans le cadre du Windows Hardware Developer Program (MWHDP) étaient exploités à des fins malveillantes, un chercheur en sécurité de Cisco Talos a déclaré que le nombre de pilotes malveillants pourrait se compter par milliers.

Le chercheur de Talos Chris Neal a expliqué comment le problème de sécurité avait évolué dans un billet de blog.

« À partir de Windows Vista 64 bits, pour lutter contre la menace des pilotes malveillants, Microsoft a commencé à exiger que les pilotes en mode noyau soient signés numériquement avec un certificat émis par une autorité de certification vérifiée », a écrit Neal. « Sans contrôle des signatures, il serait extrêmement difficile de se défendre contre les pilotes malveillants, car ceux-ci peuvent facilement contourner les logiciels antimalware et les systèmes de détection des terminaux. »

Depuis Windows 10 version 1607, Microsoft exige que les pilotes en mode noyau soient signés par l’intermédiaire de son Developer Portal, a expliqué Neal. « Ce processus vise à garantir que les pilotes respectent les exigences et les normes de sécurité de Microsoft », a-t-il écrit.

Il existe toutefois des exceptions – notamment celle concernant les pilotes signés avec des certificats expirés ou délivrés avant le 29 juillet 2015.

Si un pilote nouvellement compilé est signé avec des certificats non révoqués délivrés avant cette date, il ne sera pas bloqué. « En conséquence, plusieurs outils open source ont été développés pour exploiter cette faille », a écrit Neal.

Et tandis que Sophos a signalé avoir découvert plus de 100 pilotes malveillants, Neal a déclaré que Cisco Talos « avait observé plusieurs acteurs malveillants tirer parti de la faille susmentionnée dans la politique de Windows pour déployer des milliers de pilotes malveillants signés sans les soumettre à Microsoft pour vérification ».

Des horodatages falsifiés

Neal a déclaré que deux outils de falsification d’horodatages, très utilisés pour développer des triches dans les jeux vidéo, étaient désormais employés par des acteurs malveillants. Il s’agit de FuckCertVerifyTimeValidity, lancé en 2018, et de HookSignTool, disponible depuis 2019.

Advertisement

« Pour falsifier une signature avec succès, HookSignTool et FuckCertVerifyTimeValidity nécessitent un certificat de signature de code non révoqué, expiré ou délivré avant le 29 juillet 2015, ainsi que la clé privée et le mot de passe », a écrit Neal. « Au cours de nos recherches, nous avons identifié un fichier PFX hébergé sur GitHub, dans un fork de FuckCertVerifyTimeValidity, qui contenait plus d’une douzaine de certificats de signature de code expirés fréquemment utilisés avec les deux outils pour falsifier des signatures. »

Les deux outils représentent une menace sérieuse, a déclaré Neal, car les pilotes malveillants peuvent donner aux attaquants un accès au système au niveau du noyau.

« En réponse à notre signalement, Microsoft a bloqué tous les certificats évoqués dans ce billet de blog », a-t-il précisé.

Un exemple concret

Dans un billet de blog distinct, Neal a décrit un exemple de cette menace : un pilote malveillant nommé RedDriver, actif depuis au moins 2021. « Le contournement des politiques de contrôle des signatures de pilotes au moyen de HookSignTool permet à un acteur malveillant de déployer des pilotes qui seraient autrement empêchés de s’exécuter », a-t-il écrit. « RedDriver est un exemple concret de l’utilisation efficace de cet outil dans un contexte malveillant. »

« Au cours de nos recherches sur HookSignTool, Cisco Talos a observé le déploiement d’un pilote malveillant non documenté utilisant des certificats volés pour falsifier les horodatages des signatures et contourner ainsi efficacement les politiques de contrôle des signatures de pilotes dans Windows… RedDriver est un composant critique d’une chaîne d’infection en plusieurs étapes qui finit par détourner le trafic du navigateur et le rediriger vers localhost (127.0.0.1) », a écrit Neal.

« Au moment de la publication, l’objectif final de cette redirection du trafic du navigateur n’est pas clair », a-t-il ajouté. « Toutefois, quelle que soit l’intention, il s’agit d’une menace importante pour tout système infecté par RedDriver, car elle permet de manipuler l’ensemble du trafic transitant par le navigateur. »

Se défendre contre les pilotes signés

Neal a recommandé de bloquer les certificats concernés, « car les pilotes malveillants sont difficiles à détecter par des méthodes heuristiques et sont bloqués le plus efficacement sur la base des hachages des fichiers ou des certificats utilisés pour les signer. Comparer l’horodatage de la signature à la date de compilation d’un pilote peut parfois être un moyen efficace de détecter les falsifications d’horodatage. Il est toutefois important de noter que les dates de compilation peuvent être modifiées pour correspondre aux horodatages des signatures. »

Roger Grimes, évangéliste de la défense fondée sur les données chez KnowBe4, a déclaré par e-mail à eSecurity Planet qu’une menace encore plus importante pourrait se présenter si un attaquant créait quelque chose de hautement propagatif. « Un exploit propagatif utilisant un faux certificat de signature pourrait causer beaucoup de problèmes », a-t-il déclaré.

Advertisement

La bonne nouvelle, selon Grimes, est que tout cela peut être évité. « Microsoft propose plusieurs moyens, comme Windows Defender Application Control, d’empêcher l’installation indésirable de pilotes et de logiciels », a-t-il déclaré. « Les clients doivent simplement se renseigner sur leur fonctionnement et les activer. La menace disparaît alors entièrement. »

À lire ensuite :

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.