{"id":883276,"date":"2023-08-17T15:50:37","date_gmt":"2023-08-17T17:50:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/attaque-nofilter-la-methode-sournoise-descalade-des-privileges-contourne-la-securite-windows\/"},"modified":"2023-08-17T15:50:41","modified_gmt":"2023-08-17T17:50:41","slug":"attaque-nofilter-la-methode-sournoise-descalade-des-privileges-contourne-la-securite-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/attaque-nofilter-la-methode-sournoise-descalade-des-privileges-contourne-la-securite-windows\/","title":{"rendered":"Attaque NoFilter\u00a0: la m\u00e9thode sournoise d&#8217;escalade des privil\u00e8ges contourne la s\u00e9curit\u00e9 Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 ao\u00fbt 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 des terminaux<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une m\u00e9thode d&#8217;attaque pr\u00e9c\u00e9demment non d\u00e9tect\u00e9e appel\u00e9e <strong>Pas de filtre<\/strong> s&#8217;est av\u00e9r\u00e9 abuser de la plate-forme de filtrage Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/fwp\/windows-filtering-platform-architecture-overview\" target=\"_blank\">PAM<\/a>) pour obtenir une \u00e9l\u00e9vation des privil\u00e8ges dans le syst\u00e8me d&#8217;exploitation Windows.<\/p>\n<p>&#8220;Si un attaquant a la capacit\u00e9 d&#8217;ex\u00e9cuter du code avec des privil\u00e8ges d&#8217;administrateur et que la cible est d&#8217;effectuer <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deepinstinct\/Lsass-Shtinkering\" target=\"_blank\">LSASS Shtinkering<\/a>ces privil\u00e8ges ne suffisent pas \u00bb, a d\u00e9clar\u00e9 Ron Ben Yizhak, chercheur en s\u00e9curit\u00e9 chez Deep Instinct, \u00e0 The Hacker News.<\/p>\n<p>&#8220;L&#8217;ex\u00e9cution en tant que &#8220;NT AUTHORITYSYSTEM&#8221; est requise. Les techniques d\u00e9crites dans cette recherche peuvent passer de l&#8217;administrateur au SYST\u00c8ME.&#8221;<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deepinstinct\/NoFilter\" target=\"_blank\">r\u00e9sultats<\/a> ont \u00e9t\u00e9 pr\u00e9sent\u00e9s lors de la conf\u00e9rence sur la s\u00e9curit\u00e9 DEF CON au cours du week-end.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/European-Bank-Customers-Targeted-in-SpyNote-Android-Trojan-Campaign.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le point de d\u00e9part de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/nofilter-abusing-windows-filtering-platform-for-privilege-escalation\" target=\"_blank\">recherche<\/a> est un outil interne appel\u00e9 RPC Mapper utilis\u00e9 par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 pour cartographier les appels de proc\u00e9dure \u00e0 distance (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/rpc\/rpc-start-page\" target=\"_blank\">RPC<\/a>), en particulier celles qui appellent <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Windows_API\" target=\"_blank\">WinAPI<\/a>conduisant \u00e0 la d\u00e9couverte d&#8217;une m\u00e9thode nomm\u00e9e &#8220;BfeRpcOpenToken&#8221;, qui fait partie de WFP.<\/p>\n<p>Le PAM est un <a rel=\"nofollow noopener\" href=\"https:\/\/tailscale.com\/blog\/windows-firewall\/\" target=\"_blank\">ensemble d&#8217;API et de services syst\u00e8me<\/a> qui est utilis\u00e9 pour traiter le trafic r\u00e9seau et permettre la configuration de filtres qui autorisent ou bloquent les communications.<\/p>\n<p>&#8220;La table de descripteurs d&#8217;un autre processus peut \u00eatre r\u00e9cup\u00e9r\u00e9e en appelant <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/api\/winternl\/nf-winternl-ntqueryinformationprocess\" target=\"_blank\">NtQueryInformationProcess<\/a>&#8220;, a d\u00e9clar\u00e9 Ben Yizhak. &#8220;Ce tableau r\u00e9pertorie les jetons d\u00e9tenus par le processus.  Les descripteurs de ces jetons peuvent \u00eatre dupliqu\u00e9s pour qu&#8217;un autre processus passe \u00e0 SYSTEM.&#8221;<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Alors que les jetons d&#8217;acc\u00e8s servent \u00e0 identifier l&#8217;utilisateur impliqu\u00e9 lors de l&#8217;ex\u00e9cution d&#8217;une t\u00e2che privil\u00e9gi\u00e9e, un logiciel malveillant s&#8217;ex\u00e9cutant en mode utilisateur peut acc\u00e9der aux jetons d&#8217;autres processus \u00e0 l&#8217;aide de fonctions sp\u00e9cifiques (par exemple, DuplicateToken ou DuplicateHandle), puis utiliser ce jeton pour lancer un processus enfant. avec les privil\u00e8ges SYSTEM.<\/p>\n<p>Mais la technique susmentionn\u00e9e, selon la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, peut \u00eatre modifi\u00e9e pour effectuer la duplication dans le noyau via WFP, ce qui la rend \u00e0 la fois \u00e9vasive et furtive en ne laissant pratiquement aucune preuve ou journal.<\/p>\n<p>En d&#8217;autres termes, le NoFilter peut lancer une nouvelle console en tant que &#8220;NT AUTHORITYSYSTEM&#8221; ou en tant qu&#8217;un autre utilisateur connect\u00e9 \u00e0 la machine.<\/p>\n<p>&#8220;La conclusion est que de nouveaux vecteurs d&#8217;attaque peuvent \u00eatre trouv\u00e9s en examinant les composants int\u00e9gr\u00e9s du syst\u00e8me d&#8217;exploitation, tels que la plate-forme de filtrage Windows&#8221;, a d\u00e9clar\u00e9 Ben Yizhak, ajoutant que les m\u00e9thodes &#8220;\u00e9vitent WinAPI qui sont surveill\u00e9es par des produits de s\u00e9curit\u00e9&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/nofilter-attack-sneaky-privilege.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 ao\u00fbt 2023\ue804THNS\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 des terminaux Une m\u00e9thode d&#8217;attaque pr\u00e9c\u00e9demment non d\u00e9tect\u00e9e appel\u00e9e Pas de filtre s&#8217;est av\u00e9r\u00e9 abuser de la plate-forme de filtrage Windows (PAM) pour obtenir une \u00e9l\u00e9vation des privil\u00e8ges dans le syst\u00e8me d&#8217;exploitation Windows. &#8220;Si un attaquant a la capacit\u00e9 d&#8217;ex\u00e9cuter du code avec des privil\u00e8ges d&#8217;administrateur et que la cible [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":883277,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1933,4168,23640,4158,4165,4161,133,28044,4157,4159,4171,4170,4167,15490,4160,199426,4163,4162,53446,1835,4172,4169,18372,4166,4164,45020],"class_list":["post-883276","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaque","tag-comment-pirater","tag-contourne","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-descalade","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-methode","tag-mises-a-jour-de-la-cybersecurite","tag-nofilter","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-privileges","tag-securite","tag-securite-informatique","tag-securite-internet","tag-sournoise","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=883276"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/883276\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/883277"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=883276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=883276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=883276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}