WerEnc.dll transformé en primitive de chiffrement contrÎlée par l'attaquant via BYOK

🔍 Contexte PubliĂ© le 15 septembre 2026 par Mr.Z sur le blog de recherche 0xsp, cet article prĂ©sente une technique offensive originale exploitant WerEnc.dll (Windows Error Reporting Dump Encoding Library), une DLL signĂ©e Microsoft prĂ©sente sur tous les systĂšmes Windows 10 1607+ et Windows 11. đŸ§© Technique principale : BYOK (Bring Your Own Key) WerEnc.dll exporte deux fonctions : EncryptDumpFile (ordinal 1) et EncryptDumpStream (ordinal 2), qui appliquent un chiffrement AES-256 avec une clĂ© de session wrappĂ©e via RSA-4096 vers une clĂ© publique Microsoft embarquĂ©e dans la DLL. ...

20 septembre 2026 Â· 3 min

BrokenPipe : PoC d'élévation de privilÚges LPE via Steam Client Service vers NT AUTHORITY SYSTEM

🔍 Contexte PubliĂ© en septembre 2026 sur GitHub par le chercheur KillaBoi (Jaydip Modhwadia), ce dĂ©pĂŽt public prĂ©sente un proof-of-concept (PoC) d’élĂ©vation de privilĂšges locale (LPE) affectant le Steam Client Service de Valve. La vulnĂ©rabilitĂ© aurait Ă©tĂ© signalĂ©e Ă  Valve en mars 2026, sans correctif publiĂ© Ă  ce jour. 🎯 VulnĂ©rabilitĂ© La faille rĂ©side dans le fait que steamservice.exe, qui s’exĂ©cute en permanence avec les privilĂšges NT AUTHORITY\SYSTEM, accepte une racine d’installation contrĂŽlĂ©e par l’appelant non couverte par la signature d’un VDF Valve lĂ©gitime. Ce gap de couverture de signature permet Ă  un utilisateur standard de faire exĂ©cuter un lanceur arbitraire par le service privilĂ©giĂ©. ...

17 septembre 2026 Â· 3 min

Anthropic verrouille des comptes Claude compromis par des infostealers

🔍 Contexte Source : Help Net Security, publiĂ© le 31 aoĂ»t 2026. Anthropic, l’entreprise derriĂšre l’assistant IA Claude, a notifiĂ© des utilisateurs affectĂ©s par une campagne de compromission de comptes via des infostealers. 🎯 Nature de l’incident Des sessions de connexion Ă  la plateforme Claude ont Ă©tĂ© compromises Ă  la suite d’infections par des malwares de type infostealer. Anthropic a procĂ©dĂ© au verrouillage prĂ©ventif des comptes concernĂ©s et a communiquĂ© directement avec les utilisateurs affectĂ©s par email. ...

4 septembre 2026 Â· 2 min

Microsoft Paint et Photos intÚgrent des filigranes invisibles GUID dans les images IA générées localement

🔍 Contexte Article publiĂ© le 21 aoĂ»t 2026 sur le blog de recherche xusheng.dev. Il s’agit d’une publication de recherche en rĂ©tro-ingĂ©nierie portant sur les applications Microsoft Paint et Photos sous Windows, dans le cadre des fonctionnalitĂ©s d’IA gĂ©nĂ©rative d’image (Cocreator, Image Creator). đŸ§© DĂ©couverte principale L’analyse rĂ©vĂšle que Paint et Photos embarquent un filigrane invisible dans chaque image gĂ©nĂ©rĂ©e par IA, mĂȘme lorsque la gĂ©nĂ©ration est locale (NPU sur Copilot+ PC). Ce filigrane est un GUID de 16 octets Ă©mis par un serveur Microsoft distant lors de la modĂ©ration du prompt. ...

27 aoĂ»t 2026 Â· 3 min

NachoMDM : exploitation du MDM Windows pour contourner l'UAC et obtenir SYSTEM

🔍 Contexte Cet article est publiĂ© le 18 aoĂ»t 2026 sur le blog AmberWolf par David Cash. Il prĂ©sente une recherche en vulnĂ©rabilitĂ© et divulgation responsable portant sur l’abus du mĂ©canisme Mobile Device Management (MDM) natif de Windows. 🎯 Technique dĂ©crite : NachoMDM La technique baptisĂ©e NachoMDM consiste Ă  weaponiser (armer) les fonctionnalitĂ©s MDM intĂ©grĂ©es Ă  Windows afin d’atteindre deux objectifs offensifs : Contournement de l’UAC (User Account Control) ExĂ©cution de code avec des privilĂšges SYSTEM via une inscription MDM malveillante 🏱 Contexte d’exploitation Dans les environnements d’entreprise modernes, le MDM est utilisĂ© pour : ...

22 aoĂ»t 2026 Â· 2 min

SgrmFault : chaßne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows prĂ©sentĂ© aux confĂ©rences REcon 2026 et DEF CON 34. ⚙ MĂ©canisme technique La chaĂźne d’exploitation repose sur deux composants Windows lĂ©gitimes : WerFaultSecure.exe : utilisĂ© pour une technique d’injection de code basĂ©e sur COM (revivifiĂ©e), permettant l’exĂ©cution de shellcode dans un contexte privilĂ©giĂ©. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaĂźne complĂšte permet d’altĂ©rer des processus protĂ©gĂ©s (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilĂ©giĂ© disposant de SeDebugPrivilege. ...

16 aoĂ»t 2026 Â· 3 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrÎle de comptes

🔍 Contexte Source : BleepingComputer — publiĂ© le 15 juillet 2026. Zoom a Ă©mis un avis de sĂ©curitĂ© concernant plusieurs vulnĂ©rabilitĂ©s affectant ses produits Windows, dont une de sĂ©vĂ©ritĂ© critique dĂ©couverte en interne. 🚹 VulnĂ©rabilitĂ© critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrĂŽle de compte (account takeover) par un utilisateur non authentifiĂ© via accĂšs rĂ©seau Produits affectĂ©s : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun dĂ©tail technique n’a Ă©tĂ© fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalĂ©e au moment de la divulgation. ...

18 juillet 2026 Â· 2 min

Un chercheur banni de GitHub publie 6 zero-days Windows aprĂšs un conflit avec Microsoft/MSRC

đŸ—“ïž Contexte Article publiĂ© le 27 mai 2026 sur Tom’s Hardware, relatant un conflit public entre le chercheur en sĂ©curitĂ© Nightmare-Eclipse (alias Chaotic Eclipse) et Microsoft/MSRC, ayant conduit Ă  la publication de plusieurs zero-days Windows sans coordination de divulgation responsable. ⚔ Conflit chercheur / Ă©diteur Le diffĂ©rend a dĂ©butĂ© dĂ©but avril avec la publication sans prĂ©avis du zero-day BlueHammer. Eclipse affirme que Microsoft a refusĂ© toute communication, supprimĂ© son compte Microsoft utilisĂ© pour les rapports de bugs, puis banni son compte GitHub. Il allĂšgue Ă©galement ne pas avoir reçu de paiement du programme MSRC Bug Bounty (qui prĂ©voit des rĂ©compenses de 30 000 $ Ă  250 000 $ selon la criticitĂ©). Eclipse a migrĂ© vers GitLab suite au bannissement. ...

27 mai 2026 Â· 3 min

Zero-day Windows MiniPlasma : escalade de privilÚges SYSTEM via cldflt.sys, PoC publié

📰 Source : BleepingComputer — Date de publication : 17 mai 2026 Un chercheur en sĂ©curitĂ© connu sous les pseudonymes Chaotic Eclipse ou Nightmare Eclipse a publiĂ© un exploit proof-of-concept (PoC) pour une vulnĂ©rabilitĂ© zero-day Windows baptisĂ©e MiniPlasma, permettant une escalade de privilĂšges jusqu’au niveau SYSTEM sur des systĂšmes Windows 11 entiĂšrement Ă  jour (incluant les mises Ă  jour Patch Tuesday de mai 2026). 🔍 DĂ©tails techniques La faille affecte le driver cldflt.sys (Cloud Filter driver) et plus prĂ©cisĂ©ment la routine HsmOsBlockPlaceholderAccess. Elle permet la crĂ©ation de clĂ©s de registre arbitraires dans la ruche .DEFAULT sans vĂ©rification d’accĂšs appropriĂ©e, via une API non documentĂ©e CfAbortHydration. Cette vulnĂ©rabilitĂ© avait Ă©tĂ© initialement dĂ©couverte et signalĂ©e Ă  Microsoft en septembre 2020 par James Forshaw (Google Project Zero), assignĂ©e sous l’identifiant CVE-2020-17103 et supposĂ©ment corrigĂ©e en dĂ©cembre 2020. Le chercheur affirme que le correctif n’a jamais Ă©tĂ© rĂ©ellement appliquĂ© ou a Ă©tĂ© silencieusement rĂ©voquĂ©. ...

19 mai 2026 Â· 3 min

Faux site Claude AI utilisé pour déployer un backdoor via DLL sideloading style PlugX

📅 Source : GBHackers Security | Date de publication : 11 mai 2026 Contexte Une campagne malveillante a Ă©tĂ© identifiĂ©e exploitant un faux site de tĂ©lĂ©chargement de l’IA Claude (Anthropic) pour distribuer un malware. Les attaquants ont enregistrĂ© le domaine claude-pro[.]com, imitant visuellement le site lĂ©gitime d’Anthropic, afin de tromper les victimes. MĂ©canisme d’attaque La chaĂźne d’infection repose sur plusieurs composants : 🎯 Malvertising : vecteur initial pour diriger les victimes vers le faux site 📩 Installateur trojanisĂ© : faux installateur Claude distribuĂ© via le site frauduleux 🔗 DLL sideloading style PlugX : technique d’exĂ©cution furtive utilisant des composants de logiciels de sĂ©curitĂ© signĂ©s lĂ©gitimement đŸšȘ Backdoor “Beagle” : nouveau backdoor Windows dĂ©ployĂ© en charge finale, permettant persistance et contrĂŽle Ă  distance CaractĂ©ristiques notables La campagne combine malvertising, ingĂ©nierie sociale (usurpation d’identitĂ© d’un outil IA populaire), et l’abus de binaires signĂ©s pour contourner les dĂ©fenses. Le recours Ă  des composants lĂ©gitimes de logiciels de sĂ©curitĂ© pour le sideloading vise Ă  Ă©chapper Ă  la dĂ©tection. ...

15 mai 2026 Â· 2 min
Derniùre mise à jour le: 25 septembre 2026 📝