Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche présenté au 35e USENIX Security Symposium (12-14 août 2026, Baltimore), par des chercheurs de l’Université de Birmingham et de l’Université de Durham. Microsoft a assigné CVE-2026-23670 et publié un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la première attaque d’aliasing mémoire réalisée uniquement par logiciel, sans accès physique à la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrémentant les bits d’adressage de rangées (row address bits), ce qui amène le DIMM à déclarer deux fois sa capacité réelle. Les adresses supérieures deviennent alors des alias des adresses inférieures. ...

16 août 2026 · 4 min

VanGuard : toolkit DFIR open-source tout-en-un pour la réponse à incident en entreprise

🛡️ Contexte Publié le 04/05/2026 sur GitHub par Ridgeline Cyber Defence, VanGuard est un toolkit de réponse à incident (DFIR) open-source développé en Go, conçu pour les équipes de sécurité en entreprise. Il se présente comme un binaire unique, portable, sans installation requise, compatible Windows et Linux. 🔧 Fonctionnalités principales VanGuard consolide l’ensemble du cycle de vie IR dans un seul exécutable : Triage rapide : collecte de 20+ catégories d’artefacts Windows et 15+ Linux (processus, logs, tâches planifiées, historique navigateur, registre, connexions réseau, etc.) Threat Hunting : intégration de Hayabusa (Sigma), Chainsaw, Loki (IOC scanning), YARA ; détection de LOLBins, autoruns suspects, DLL hijacking, unités systemd rogues, binaires SUID, patterns C2 Forensique mémoire : capture via DumpIt, WinPMEM, AVML, LiME ; analyse via Volatility3 Collecte disque : KAPE + EZ Tools (Windows), UAC (Linux) Opérations Velociraptor : gestion complète du cycle de vie serveur/agent, déploiement via WinRM/SSH/PSExec, VQL, hunts Opérations distantes : exécution simultanée sur plusieurs endpoints, authentification NTLM/SSH/PSExec Reporting : rapports HTML auto-contenus, super-timelines CSV, clustering MITRE ATT&CK automatique 📋 Bibliothèque de 28 cas d’usage pré-construits Chaque cas d’usage inclut un mapping MITRE ATT&CK, une classification de sévérité et une collecte d’artefacts phasée : ...

5 avril 2026 · 2 min
Dernière mise à jour le: 23 septembre 2026 📝