{"id":1082867,"date":"2024-01-01T12:48:16","date_gmt":"2024-01-01T14:48:16","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de-dll-contourne-les-protections-de-windows-10-et-11\/"},"modified":"2024-01-01T12:48:19","modified_gmt":"2024-01-01T14:48:19","slug":"une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de-dll-contourne-les-protections-de-windows-10-et-11","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de-dll-contourne-les-protections-de-windows-10-et-11\/","title":{"rendered":"Une nouvelle variante du piratage des ordres de recherche de DLL contourne les protections de Windows 10 et 11"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en s\u00e9curit\u00e9 ont d\u00e9taill\u00e9 une nouvelle variante d&#8217;une biblioth\u00e8que de liens dynamiques (<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/learn.microsoft.com\/en-us\/troubleshoot\/windows-client\/deployment\/dynamic-link-library\" target=\"_blank\">DLL<\/a>) technique de d\u00e9tournement d&#8217;ordres de recherche qui pourrait \u00eatre utilis\u00e9e par les acteurs malveillants pour contourner les m\u00e9canismes de s\u00e9curit\u00e9 et r\u00e9aliser l&#8217;ex\u00e9cution de code malveillant sur les syst\u00e8mes ex\u00e9cutant Microsoft Windows 10 et Windows 11.<\/p>\n<p>L&#8217;approche &#8220;exploite les ex\u00e9cutables couramment trouv\u00e9s dans le dossier de confiance WinSxS et les exploite via la technique classique de d\u00e9tournement d&#8217;ordre de recherche de DLL&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Security Joes. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.securityjoes.com\/post\/hide-and-seek-in-windows-closet-unmasking-the-winsxs-hijacking-hideout\" target=\"_blank\">dit<\/a> dans un nouveau rapport partag\u00e9 exclusivement avec The Hacker News.<\/p>\n<p>Ce faisant, il permet aux adversaires d\u2019\u00e9liminer le besoin de privil\u00e8ges \u00e9lev\u00e9s lorsqu\u2019ils tentent d\u2019ex\u00e9cuter du code n\u00e9faste sur une machine compromise et d\u2019introduire des binaires potentiellement vuln\u00e9rables dans la cha\u00eene d\u2019attaque, comme observ\u00e9 dans le pass\u00e9.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">D\u00e9tournement de l&#8217;ordre de recherche de DLL<\/a>comme son nom l&#8217;indique, implique <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/abusing-dll-misconfigurations\" target=\"_blank\">jouer avec l&#8217;ordre de recherche<\/a> utilis\u00e9 pour charger des DLL afin d&#8217;ex\u00e9cuter des charges utiles malveillantes \u00e0 des fins d&#8217;\u00e9vasion de la d\u00e9fense, de persistance et d&#8217;\u00e9l\u00e9vation de privil\u00e8ges.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704092918_732_Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sp\u00e9cifiquement, <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.crowdstrike.com\/blog\/4-ways-adversaries-hijack-dlls\/\" target=\"_blank\">attaques exploitant la technique<\/a> distinguent les applications qui ne sp\u00e9cifient pas le chemin complet vers les biblioth\u00e8ques dont elles ont besoin et s&#8217;appuient \u00e0 la place sur un ordre de recherche pr\u00e9d\u00e9fini pour localiser les DLL n\u00e9cessaires sur le disque.<\/p>\n<p>Acteurs mena\u00e7ants <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/redcanary.com\/threat-detection-report\/techniques\/dll-search-order-hijacking\/\" target=\"_blank\">tirer profit<\/a> de ce comportement en d\u00e9pla\u00e7ant les binaires l\u00e9gitimes du syst\u00e8me vers des r\u00e9pertoires non standard qui incluent des DLL malveillantes nomm\u00e9es d&#8217;apr\u00e8s des DLL l\u00e9gitimes afin que la biblioth\u00e8que contenant le code d&#8217;attaque soit r\u00e9cup\u00e9r\u00e9e \u00e0 la place de ce dernier.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704120495_463_Une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704120495_463_Une-nouvelle-variante-du-piratage-des-ordres-de-recherche-de.jpg\" alt=\"D\u00e9tournement d\u2019ordre de recherche de DLL\" border=\"0\" data-original-height=\"520\" data-original-width=\"728\" title=\"D\u00e9tournement d\u2019ordre de recherche de DLL\"\/><\/a><\/div>\n<p>Ceci, \u00e0 son tour, fonctionne parce que le processus appelant la DLL recherchera d&#8217;abord dans le r\u00e9pertoire \u00e0 partir duquel il s&#8217;ex\u00e9cute avant de parcourir de mani\u00e8re r\u00e9cursive d&#8217;autres emplacements dans un ordre particulier pour localiser et charger la ressource en question.  En d\u2019autres termes, l\u2019ordre de recherche est le suivant\u00a0:<\/p>\n<ol>\n<li>Le r\u00e9pertoire \u00e0 partir duquel l&#8217;application est lanc\u00e9e<\/li>\n<li>Le dossier &#8220;C:WindowsSystem32&#8221;<\/li>\n<li>Le dossier &#8220;C:WindowsSystem&#8221;<\/li>\n<li>Le dossier &#8220;C:Windows&#8221;<\/li>\n<li>Le r\u00e9pertoire de travail actuel<\/li>\n<li>R\u00e9pertoires r\u00e9pertori\u00e9s dans la variable d&#8217;environnement PATH du syst\u00e8me<\/li>\n<li>R\u00e9pertoires r\u00e9pertori\u00e9s dans la variable d&#8217;environnement PATH de l&#8217;utilisateur<\/li>\n<\/ol>\n<p>La nouvelle variante con\u00e7ue par Security Joes cible les fichiers situ\u00e9s dans le dossier de confiance &#8220;C:WindowsWinSxS&#8221;.  Abr\u00e9viation de Windows c\u00f4te \u00e0 c\u00f4te, WinSxS est un <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/manufacture\/desktop\/manage-the-component-store?view=windows-11\" target=\"_blank\">composant Windows critique<\/a> qui est utilis\u00e9 pour la personnalisation et la mise \u00e0 jour du syst\u00e8me d&#8217;exploitation afin de garantir la compatibilit\u00e9 et l&#8217;int\u00e9grit\u00e9.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cette approche repr\u00e9sente une nouvelle application en mati\u00e8re de cybers\u00e9curit\u00e9\u00a0: traditionnellement, les attaquants s&#8217;appuient largement sur des techniques bien connues telles que le d\u00e9tournement de l&#8217;ordre de recherche des DLL, une m\u00e9thode qui manipule la fa\u00e7on dont les applications Windows chargent des biblioth\u00e8ques et des ex\u00e9cutables externes&#8221;, Ido Naor, co-fondateur et PDG de Security Joes, a d\u00e9clar\u00e9 dans un communiqu\u00e9 partag\u00e9 avec The Hacker News.<\/p>\n<p>\n<iframe loading=\"lazy\" title=\"Hide and Seek in Windows&#039; Closet: Unmasking the WinSxS Hijacking Hideout  by Thiago Peixoto\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/3ZPucAA8lZQ?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/p>\n<p>&#8220;Notre d\u00e9couverte s&#8217;\u00e9carte de cette voie, d\u00e9voilant une m\u00e9thode d&#8217;exploitation plus subtile et furtive.&#8221;<\/p>\n<p>L&#8217;id\u00e9e, en un mot, est de trouver les binaires vuln\u00e9rables dans le dossier WinSxS (par exemple, ngentask.exe et aspnet_wp.exe) et de les combiner avec les m\u00e9thodes habituelles de piratage de l&#8217;ordre de recherche de DLL en pla\u00e7ant strat\u00e9giquement une DLL personnalis\u00e9e portant le m\u00eame nom que le DLL l\u00e9gitime dans un r\u00e9pertoire contr\u00f4l\u00e9 par un acteur pour r\u00e9aliser l&#8217;ex\u00e9cution du code.<\/p>\n<p>Par cons\u00e9quent, il suffit d&#8217;ex\u00e9cuter simplement un fichier vuln\u00e9rable dans le dossier WinSxS en d\u00e9finissant le dossier personnalis\u00e9 contenant la DLL malveillante comme r\u00e9pertoire courant pour d\u00e9clencher l&#8217;ex\u00e9cution du contenu de la DLL sans avoir \u00e0 y copier l&#8217;ex\u00e9cutable du dossier WinSxS.<\/p>\n<p>Security Joes a averti qu&#8217;il pourrait y avoir des fichiers binaires suppl\u00e9mentaires dans le dossier WinSxS qui sont sensibles \u00e0 ce type de d\u00e9tournement d&#8217;ordre de recherche de DLL, ce qui oblige les organisations \u00e0 prendre les pr\u00e9cautions ad\u00e9quates pour att\u00e9nuer la m\u00e9thode d&#8217;exploitation dans leurs environnements.<\/p>\n<p>&#8220;Examinez les relations parent-enfant entre les processus, avec un accent particulier sur les binaires fiables&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.  &#8220;Surveillez de pr\u00e8s toutes les activit\u00e9s effectu\u00e9es par les binaires r\u00e9sidant dans le dossier WinSxS, en vous concentrant \u00e0 la fois sur les communications r\u00e9seau et les op\u00e9rations sur les fichiers.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/new-variant-of-dll-search-order.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 janvier 2024\ue804R\u00e9dactionS\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 Windows Les chercheurs en s\u00e9curit\u00e9 ont d\u00e9taill\u00e9 une nouvelle variante d&#8217;une biblioth\u00e8que de liens dynamiques (DLL) technique de d\u00e9tournement d&#8217;ordres de recherche qui pourrait \u00eatre utilis\u00e9e par les acteurs malveillants pour contourner les m\u00e9canismes de s\u00e9curit\u00e9 et r\u00e9aliser l&#8217;ex\u00e9cution de code malveillant sur les syst\u00e8mes ex\u00e9cutant Microsoft Windows 10 et Windows 11. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1082869,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,23640,4165,4161,200267,133,210736,4159,4171,65,200271,200268,197,200269,200270,40487,5666,17172,1910,128318,4172,4169,196,25900,4166,4164,45020],"class_list":["post-1082867","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-contourne","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-dll","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelle","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-ordres","tag-piratage","tag-protections","tag-recherche","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1082867","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1082867"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1082867\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1082869"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1082867"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1082867"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1082867"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}