BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Jiƙí Vinopal (Check Point Research), cet article prĂ©sente la premiĂšre rĂ©tro-ingĂ©nierie complĂšte du driver BTR.sys (Windows Defender Boot-Time Removal), un composant lĂ©gitime signĂ© Microsoft embarquĂ© dans MpEngine.dll. L’analyse a dĂ©butĂ© lors d’une investigation de rĂ©ponse Ă  incident oĂč le driver avait Ă©tĂ© initialement confondu avec un artefact malveillant en raison de ses caractĂ©ristiques inhabituelles. ⚙ Fonctionnement de BTR.sys Origine : embarquĂ© comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, dĂ©posĂ© sur disque avec un nom alĂ©atoire ([a-z]{8}.sys) uniquement lors d’actions de remĂ©diation nĂ©cessitant un redĂ©marrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffrĂ© par RC4 avec une clĂ© de 256 octets codĂ©e en dur dans la section .rdata, identique sur toutes les versions IntĂ©gritĂ© : vĂ©rifiĂ©e par un CRC-32 modifiĂ© (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exĂ©cute les transactions, gĂ©nĂšre un rapport, puis se dĂ©charge immĂ©diatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) đŸ—‚ïž Structure de transaction (format propriĂ©taire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exĂ©cution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables OpĂ©rations fichiers : ...

22 aoĂ»t 2026 Â· 4 min

Akira Ransomware exploite le mode sans échec Windows pour contourner les EDR

đŸ—“ïž Contexte Rapport publiĂ© le 13 aoĂ»t 2026 par Cryptika (source originale : CyberSecurityNews.com), basĂ© sur une analyse d’incident rĂ©alisĂ©e par Huntress. Il s’agit du premier cas documentĂ© par Huntress d’une intrusion Akira ransomware utilisant le mode sans Ă©chec Windows pour neutraliser les outils de dĂ©tection endpoint. 🔓 Vecteur d’accĂšs initial L’intrusion a dĂ©butĂ© par une attaque de credential spraying contre un SonicWall SSL VPN exposĂ© sans authentification multifacteur (MFA). Un compte valide a permis l’accĂšs initial, suivi d’une connexion via Remote Desktop Protocol (RDP) au contrĂŽleur de domaine. ...

13 aoĂ»t 2026 Â· 3 min

ClickFix : une méthodologie d'attaque industrialisée invisible aux EDR et antivirus

🔍 Contexte Article de recherche publiĂ© le 16 juillet 2026 par Toni Dujmović, analyste chez ReversingLabs, basĂ© sur une investigation rĂ©elle dĂ©clenchĂ©e par une attaque de type watering hole ciblant le site d’une association Ă©tudiante universitaire. 🎯 MĂ©canisme d’attaque ClickFix ClickFix est une technique d’ingĂ©nierie sociale qui exploite la confiance des utilisateurs plutĂŽt que leurs lacunes en connaissances. Le dĂ©roulement type : La victime atterrit sur une page frauduleuse imitant une vĂ©rification Google, une mise Ă  jour navigateur ou une erreur Cloudflare Un script JavaScript Ă©crit silencieusement une commande malveillante dans le presse-papiers de la victime avant toute interaction La victime est invitĂ©e Ă  ouvrir le dialogue Windows Run (Win+R) ou le Terminal macOS, coller la commande et l’exĂ©cuter Le payload s’exĂ©cute entiĂšrement en mĂ©moire, sans toucher le disque La chaĂźne d’exĂ©cution passe par des binaires systĂšme lĂ©gitimes signĂ©s (PowerShell, mshta.exe, curl, rundll32.exe) — technique LOLBaS 🏭 Industrialisation via MaaS ClickFix est dĂ©sormais un Malware-as-a-Service (MaaS) mature : ...

18 juillet 2026 Â· 3 min

macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

Analyse technique du framework C2 Havoc : techniques d'évasion et cycle d'infection

🔍 Contexte : Le 10 juin 2026, l’équipe SonicWall Capture Labs Threat Research a publiĂ© une analyse technique d’un Ă©chantillon du framework C2 Havoc, connu pour ses capacitĂ©s de furtivitĂ© avancĂ©es et utilisĂ© dans diverses campagnes malveillantes. ⚙ Cycle d’infection : L’infection se dĂ©roule en deux Ă©tapes : Un script VBS lĂ©gĂšrement obfusquĂ© tĂ©lĂ©charge et exĂ©cute un binaire malveillant sous forme de bundle MSI (update.msi) Le MSI dĂ©pose deux fichiers imitant des composants Microsoft lĂ©gitimes : EndpointDLP.dll et MpExtMs.exe, dans le rĂ©pertoire C:\Users\user\AppData\Local\PlatformServices\ EndpointDLP.dll prĂ©sente un horodatage falsifiĂ© Ă  2070 (timestomping) đŸ›Ąïž Techniques d’évasion : ...

13 juin 2026 Â· 3 min

DragonBreath : vulnérabilité 0-day BYOVD dans dragoncore_k.sys liée à APT-Q-27 et APT31

🔍 Contexte PubliĂ© le 22 avril 2026 par Ransom-ISAC (Alex Necula & Ellis Stannard), ce rapport documente une vulnĂ©rabilitĂ© 0-day critique de type BYOVD dans le driver Windows dragoncore_k.sys, signĂ© par Microsoft WHQL au nom de Zhengzhou 403 Network Technology Co., Ltd., une sociĂ©tĂ© Ă©cran chinoise dont le certificat GlobalSign EV a Ă©tĂ© explicitement rĂ©voquĂ© pour abus. 🐛 VulnĂ©rabilitĂ© technique Le driver expose une interface IOCTL non authentifiĂ©e (code 0x22201C) permettant Ă  tout processus disposant de droits administrateur local de terminer des processus arbitraires depuis Ring 0, y compris ceux protĂ©gĂ©s par Protected Process Light (PPL), neutralisant ainsi tout EDR ou antivirus. Trois classes de vulnĂ©rabilitĂ©s sont identifiĂ©es : ...

9 mai 2026 Â· 4 min

WindowsAudit : un RAT .NET modulaire utilisant Discord comme canal C2 principal

🔍 Contexte En avril 2026, l’équipe Profero IRT a identifiĂ© et analysĂ© un backdoor .NET 8 nommĂ© WindowsAudit.exe sur un hĂŽte victime. L’analyse a Ă©tĂ© publiĂ©e le 28 avril 2026 sur le blog de Profero. L’activitĂ© a Ă©tĂ© signalĂ©e Ă  la Direction nationale israĂ©lienne de la cybersĂ©curitĂ© (INCD). La campagne est considĂ©rĂ©e comme potentiellement en phase de prĂ©paration vers une opĂ©ration ransomware de plus grande envergure. 🧬 CaractĂ©ristiques du binaire Nom : WindowsAudit.exe (version interne v1.5.77) Type : RAT modulaire C# (.NET 8), single-file bundle natif Taille : 101 Mo, non signĂ© Date de compilation : 19 mars 2026 Architecture : ~28 000 lignes de code C# avec sĂ©paration claire entre dispatch de commandes, transports C2 et modules fonctionnels 📡 Architecture C2 (trois canaux indĂ©pendants) Discord (primaire) : bot token hardcodĂ©, gateway intents 33281, polling de deux canaux (tasking + rĂ©sultats/transferts jusqu’à 25 Mo), reconnexion avec back-off alĂ©atoire 15–30 secondes MQTT (secondaire) : broker HiveMQ Cloud public, port 8883 TLS, topics remoteadmin/commands et remoteadmin/results, client ID format ra-agent-{MachineName}-{short-guid} Telegram (optionnel) : ensemble de commandes rĂ©duit (ping, exec, ps, screenshot, etc.) 🔒 MĂ©canismes de persistance Service Windows WindowsAudit (LocalSystem, dĂ©marrage auto, rĂ©cupĂ©ration sur Ă©chec) Abonnement WMI Exclusion Windows Defender via Add-MpPreference Sauvegarde dans %CommonProgramData%\Microsoft\Windows\WinSAT\WinSATTemp.exe ClĂ©s de registre Run : WinSATService et WindowsAuditSvc sous HKCU\...\CurrentVersion\Run TĂąche planifiĂ©e RemoteAdminEdrCleanup (dĂ©clenchĂ©e au dĂ©marrage en Safe Mode) Mutex : Global\WindowsAuditSingleInstance đŸŸ Dropper compagnon : WinSATSvc Un second binaire .NET 8 (WinSATSvc.exe) se fait passer pour le service lĂ©gitime Windows System Assessment Tool. Il vĂ©rifie toutes les 3 minutes si l’agent principal tourne, et si non, rĂ©cupĂšre des chunks GZip depuis Discord pour reconstituer et relancer WinSATTemp.exe (copie fraĂźche de l’agent principal). ...

29 avril 2026 Â· 5 min

DSCourier : PoC contournant CrowdStrike, MDE et Elastic via l'API COM WinGet/DSC

🔍 Contexte PubliĂ© le 19 avril 2026 sur GitHub par DylanDavis1, DSCourier est un outil de preuve de concept (PoC) accompagnĂ© d’un article de blog technique dĂ©taillĂ©. Il s’inscrit dans une dĂ©marche de recherche offensive sur les techniques de contournement d’EDR. ⚙ Technique exploitĂ©e DSCourier exploite l’API COM WinGet Configuration (Microsoft.Management.Configuration) pour appliquer des configurations DSC (Desired State Configuration) en passant par des binaires signĂ©s Microsoft. Cette approche permet de masquer l’activitĂ© malveillante derriĂšre des processus lĂ©gitimes et de confiance. ...

19 avril 2026 Â· 2 min

Wasm Stager : un implant compatible Sliver utilisant WebAssembly pour contourner les EDR

đŸ§© Contexte PubliĂ© le 22 mars 2026 sur le dĂ©pĂŽt GitHub de BishopFox, le projet Wasm Stager est un toolkit offensif open-source conçu pour la recherche en sĂ©curitĂ© offensive. Il exploite le standard WebAssembly System Interface (WASI) pour crĂ©er un outil d’accĂšs distant multiplateforme. đŸ—ïž Architecture Le toolkit se compose de deux composants principaux : Stager : un runtime WASI qui charge et exĂ©cute le module implant avec une intĂ©gration systĂšme complĂšte Implant : un module Wasm compatible Sliver, offrant des capacitĂ©s de shell distant et de reconnaissance systĂšme ⚙ Fonctionnement technique Le stager est configurĂ© Ă  la compilation avec les paramĂštres suivants : ...

22 mars 2026 Â· 2 min

Crypto24 : campagnes de ransomware furtives combinant outils lĂ©gitimes et contournement d’EDR

Selon Trend Micro (publication de recherche), les opĂ©rateurs du ransomware Crypto24 mĂšnent des attaques coordonnĂ©es et furtives contre des organisations de haut profil en Asie, en Europe et aux États-Unis, avec un focus sur les services financiers, la fabrication, le divertissement et la technologie. Les acteurs combinent des outils lĂ©gitimes comme PSExec et AnyDesk avec des composants personnalisĂ©s, opĂšrent durant les heures creuses, et adoptent une approche en plusieurs Ă©tapes: escalade de privilĂšges, mouvement latĂ©ral, surveillance persistante via keylogger, exfiltration de donnĂ©es, puis dĂ©ploiement de ransomware aprĂšs dĂ©sactivation des solutions de sĂ©curitĂ©. ...

14 aoĂ»t 2025 Â· 2 min
DerniĂšre mise Ă  jour le: 28 aoĂ»t 2026 📝