Moonwalk++ contourne l’EDR en usurpant les piles d’appels Windows

Moonwalk++ contourne l’EDR en utilisant les piles d’appels Windows.

Written By
Ken Underhill
Ken Underhill
Dec 17, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle Moonwalk++ preuve de concept (PoC) montre comment des logiciels malveillants peuvent usurper les piles d’appels Windows tout en restant chiffrés en mémoire, contournant ainsi la détection des solutions EDR modernes.

Cette étude met en évidence les angles morts de la télémétrie fondée sur les piles, sur laquelle les équipes de défense des entreprises s’appuient de plus en plus.

« Les outils publics de détection ne reconnaissent absolument pas la falsification de la pile d’appels », a déclaré le chercheur.

Moonwalk++ montre les limites de la détection fondée sur les piles

Moonwalk++ est une technique d’évasion présentée sous la forme d’une preuve de concept qui n’exploite aucune vulnérabilité ni aucun CVE spécifique. 

Elle cible plutôt les hypothèses intégrées aux outils modernes de détection et de réponse sur les terminaux (EDR), en particulier ceux qui s’appuient sur la télémétrie des piles d’appels Windows pour identifier l’injection de code, l’exécution de shellcode et les activités postérieures à l’exploitation.

Toute organisation qui accorde une importance défensive considérable à la validation des piles d’appels, à la provenance des modules ou aux heuristiques de déroulement des piles pourrait être exposée si des techniques similaires étaient intégrées à des logiciels malveillants réels. 

Des chercheurs d’Elastic Security ont publié des recommandations pour détecter les piles d’appels malveillantes en validant les instructions CALL, en confirmant la résolution de modules de confiance et en analysant les caractéristiques de la mémoire. 

Moonwalk++ a été explicitement conçu pour contourner les protections fondées sur cette approche. Cela montre qu’une logique de détection mature peut elle-même devenir une cible pour les attaquants.

Sur le plan technique, Moonwalk++ prolonge les recherches antérieures sur l’usurpation de piles en combinant plusieurs techniques d’évasion au sein d’un flux d’exécution unique et cohérent, qui préserve à chaque étape l’apparence d’une exécution légitime. 

Premièrement, il contourne la validation des instructions d’appel en exploitant des gadgets d’instructions présents naturellement dans les binaires Windows, qui contiennent déjà des instructions CALL valides aux offsets attendus, permettant ainsi à des adresses de retour forgées de passer les contrôles d’intégrité. 

Advertisement

Deuxièmement, il contourne les contrôles de résolution des modules en injectant du shellcode dans des processus de confiance comme OneDrive.exe et en prélevant les trames de pile usurpées dans la propre image du processus, ce qui donne aux traces une apparence légitime. 

Enfin, Moonwalk++ chiffre sa charge utile en mémoire au moyen de chaînes ROP personnalisées, tout en préservant une pile d’appels propre et déroulable.

Ensemble, ces techniques permettent aux logiciels malveillants de s’exécuter et de persister entièrement en mémoire tout en présentant une pile d’appels d’apparence normale, ce qui sape la télémétrie des solutions de détection avancées.

Pourquoi la détection des piles d’appels a échoué face à Moonwalk++

Les tests ont montré que des techniques de détection courantes telles que Hunt-Sleeping-Beacons, Get-InjectedThreadEx, ainsi que Eclipse n’ont pas détecté l’activité de Moonwalk++. 

Dans ces cas, les outils n’ont signalé aucun indicateur de compromission significatif, car les piles d’appels générées par Moonwalk++ satisfaisaient pleinement à leurs critères de validation. 

Seuls les outils qui se concentrent sur des artefacts plus larges d’obfuscation de la mémoire, comme hollows_hunter, ont fait apparaître des anomalies, et même alors, la détection s’est effectuée au moyen d’indicateurs indirects tels que des protections mémoire inhabituelles, plutôt que par l’analyse de la pile d’appels elle-même.

Ces échecs révèlent une faiblesse fondamentale de la détection fondée sur les piles, qui suppose qu’une exécution malveillante finira par présenter des anomalies. 

Moonwalk++ remet en cause cette hypothèse en démontrant que des attaquants qui contrôlent étroitement le contexte d’exécution peuvent construire des piles d’appels qui restent cohérentes en interne, se déroulent correctement et se résolvent entièrement vers des modules légitimes. 

Lorsque chaque couche de la pile correspond à ce que les défenseurs s’attendent à voir, même la télémétrie avancée perd sa capacité à distinguer les comportements. 

Le problème de détection se déplace ainsi de l’identification d’une exécution à l’apparence « suspecte » vers la reconnaissance de signaux comportementaux ou liés à la mémoire plus subtils, qui restent difficiles à surveiller de manière fiable à grande échelle.

Advertisement

Renforcer la détection contre l’évasion des solutions EDR

Les mesures suivantes présentent des moyens concrets pour renforcer la détection et réduire les risques liés aux techniques d’évasion avancées.

  • Considérez la télémétrie des piles d’appels comme un signal complémentaire et mettez-la en corrélation avec les modifications de la mémoire, l’activité des threads, l’utilisation des API et la filiation des processus.
  • Surveillez les processus de confiance qui exécutent rarement du code dynamique pour repérer tout comportement anormal ou toute activité d’injection.
  • Renforcez la détection en combinant des signaux comportementaux, mémoire et liés au contexte d’exécution plutôt qu’en vous appuyant sur une seule technique.
  • Testez et validez la logique de détection au moyen de l’émulation et du red teaming afin d’identifier les angles morts de l’évasion.
  • Appliquez des contrôles plus stricts autour de l’exécution de code dynamique, des modifications de la protection mémoire et des comportements liés à la programmation orientée retour.

Dans leur ensemble, ces mesures contribuent à renforcer la résilience en réduisant la dépendance à toute méthode de détection unique. 

Quand la logique de détection devient la cible

Moonwalk++ illustre une évolution plus large des méthodes opératoires des attaquants, dans laquelle les logiciels malveillants ne cherchent plus seulement à éviter la détection, mais sont délibérément conçus pour exploiter les hypothèses et les heuristiques sous-jacentes sur lesquelles les défenseurs s’appuient. 

En ciblant la manière dont les outils de sécurité interprètent la télémétrie plutôt que la télémétrie elle-même, des techniques comme Moonwalk++ mettent en évidence l’évolution de l’état d’esprit des adversaires, qui considèrent désormais la logique de détection comme une surface d’attaque prioritaire.

Cette évolution confirme pourquoi de nombreuses organisations se tournent vers le zero trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.