WerEnc.dll transformé en primitive de chiffrement contrôlée par l'attaquant via BYOK

🔍 Contexte Publié le 15 septembre 2026 par Mr.Z sur le blog de recherche 0xsp, cet article présente une technique offensive originale exploitant WerEnc.dll (Windows Error Reporting Dump Encoding Library), une DLL signée Microsoft présente sur tous les systèmes Windows 10 1607+ et Windows 11. 🧩 Technique principale : BYOK (Bring Your Own Key) WerEnc.dll exporte deux fonctions : EncryptDumpFile (ordinal 1) et EncryptDumpStream (ordinal 2), qui appliquent un chiffrement AES-256 avec une clé de session wrappée via RSA-4096 vers une clé publique Microsoft embarquée dans la DLL. ...

20 septembre 2026 · 3 min
Dernière mise à jour le: 21 septembre 2026 📝