Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte Publié le 5 août 2026 sur shells.systems par Ian, cet article de recherche offensive présente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du système de fichiers NTFS. ⚙️ Mécanisme technique Les Kernel EAs sont une classe spéciale d’attributs étendus introduite dans Windows 8, utilisée par le noyau comme cache haute performance pour éviter des opérations coûteuses comme la vérification répétée de signatures binaires. L’attribut clé abusé est $Kernel.Smartlocker.OriginClaim. ...

10 août 2026 · 3 min
Dernière mise à jour le: 11 août 2026 📝