Les acteurs malveillants peuvent contourner les outils de sécurité et dérober des fichiers Windows sensibles en lisant directement les données brutes du disque.
Une nouvelle analyse de Workday a révélé que cette technique contourne les outils de détection et de réponse sur les terminaux (EDR), les permissions des fichiers et même des protections avancées comme la sécurité basée sur la virtualisation (VBS). Les chercheurs alertent que cet angle mort laisse des fichiers Windows critiques contenant des identifiants vulnérables au vol.
« Avec la disponibilité croissante d’outils de programmation assistée par l’IA, ces attaques deviennent plus accessibles », ont écrit les chercheurs de Workday dans un article de blog publié le 4 septembre.
Comment les attaquants reconstituent des fichiers sensibles
Contrairement au comportement habituel des logiciels malveillants, cette attaque n’effectue jamais d’appel standard « d’ouverture de fichier » via des API comme CreateFile ou ReadFile. Elle contourne au contraire entièrement le système de fichiers et communique directement avec des pilotes de disque de bas niveau pour demander les données brutes des secteurs.
Pour la plupart des outils EDR, cela ressemble à une opération anodine — une demande de « lecture du secteur 12 345 » — plutôt qu’à une tentative sensible d’ouverture de SAM.hive ou de NTDS.dit. Comme la plupart des produits de sécurité basent leurs détections sur les chemins de fichiers et les descripteurs de fichiers, ces lectures au niveau des secteurs passent inaperçues.
Une fois que les attaquants ont accès aux données brutes du disque, le défi ne consiste plus à lire les octets, mais à réassembler les fichiers. Il faut pour cela analyser les structures du système de fichiers NTFS, qui décrivent l’organisation des données sur le disque.
Pour reconstituer des fichiers à partir de lectures brutes du disque, l’attaquant analyse le disque étape par étape : il commence par lire le MBR ou le GPT pour localiser les partitions NTFS, puis le Volume Boot Record (VBR) pour obtenir les détails de la structure et l’emplacement de la Master File Table (MFT).
La MFT fait office de répertoire : elle stocke des métadonnées et des « séquences de données » qui associent les fichiers aux clusters du disque. En suivant ces correspondances, les attaquants peuvent reconstituer des fichiers sensibles tels que SAM.hive ou NTDS.dit directement à partir des secteurs bruts, en contournant entièrement le système d’exploitation.
L’attaque met en évidence un angle mort majeur de la sécurité
L’équipe de Workday a montré comment cela fonctionne en pratique en exploitant une vulnérabilité du pilote eudskacs.sys, qui permettait à des applications de l’espace utilisateur dépourvues de privilèges de demander la lecture de secteurs arbitraires. Le pilote acceptait directement les offsets fournis par l’utilisateur et les transmettait à disk.sys sans validation, exposant de fait l’intégralité du disque aux processus disposant de faibles privilèges.
Bien que cette preuve de concept ait exploité un pilote tiers vulnérable, les chercheurs ont souligné que les administrateurs n’ont absolument pas besoin d’une vulnérabilité, car les propres pilotes de disque intégrés à Windows (disk.sys, storport.sys, etc.) fournissent déjà les interfaces nécessaires dès lors qu’un attaquant dispose de privilèges élevés.
Cette approche est furtive, car les outils EDR surveillent les appels d’API au niveau des fichiers, et non les lectures de secteurs de bas niveau. L’accès brut au disque évite entièrement les descripteurs de fichiers, contournant les ACL, les verrous de fichiers de LSASS et les journaux d’audit, et ne laissant que peu, voire aucune, trace forensique.
L’attaque met en évidence un angle mort majeur pour les équipes de sécurité : les solutions de surveillance traditionnelles sont souvent conçues pour suivre les demandes d’accès par nom de fichier, et non les lectures au niveau des secteurs. Les acteurs malveillants peuvent ainsi dérober des fichiers d’identification critiques — comme la ruche SAM de Windows — sans déclencher d’alerte.
Ce que votre organisation peut faire pour empêcher cette attaque
Se défendre contre ce type d’attaque de bas niveau est difficile, mais pas impossible. Les chercheurs recommandent une approche en couches fondée sur la « défense en profondeur » :
- Activer le chiffrement intégral du disque afin de rendre les données brutes du disque illisibles sans la clé de chiffrement.
- Restreindre et surveiller les privilèges en limitant les droits d’administrateur et en contrôlant l’activité privilégiée.
- Renforcer la sécurité des pilotes au moyen d’ACL strictes, en bloquant les pilotes non signés ou vulnérables et en utilisant la liste de blocage des pilotes de Microsoft.
- Utiliser Driver Verifier lors des tests afin de détecter les comportements dangereux et les failles de validation des entrées avant le déploiement.
- Surveiller les accès bruts au disque à l’aide d’outils comme Sysmon (ID d’événement 9), en appliquant des filtres pour réduire le bruit.
- Renforcer la sécurité des terminaux et la réponse en combinant l’EDR avec une surveillance au niveau du noyau et en actualisant la réponse aux incidents ainsi que les plans.
Bien que l’accès brut au disque ne soit pas un concept nouveau, sa capacité avérée à contourner les EDR modernes souligne un problème plus vaste : les attaquants opèrent de plus en plus sous le seuil de visibilité des défenses traditionnelles.
Alors que les acteurs malveillants continuent d’innover sous la couche du système d’exploitation, les entreprises doivent partir du principe que l’EDR seul est insuffisant et donner la priorité à une défense en couches, combinant chiffrement, restrictions des privilèges et surveillance proactive pour combler les lacunes de visibilité.

