Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Les idées comptent!

Insights Matter!

Nouvelle Technique d’Attaque pour Contourner l’EDR en Tant qu’Utilisateur Standard à Faible Privilège
February 7, 2025   –
By Dan Di Pisa   –
Blog Article
7 February 2025   –
Par Dan Di Pisa   –

Blog

Insights Matter!

Les idées comptent!

Nouvelle Technique d’Attaque pour Contourner l’EDR en Tant qu’Utilisateur Standard à Faible Privilège
February 7, 2025
– By Dan Di Pisa –
– Par Dan Di Pisa –
Blog Article
February 7, 2025
– Par Dan Di Pisa –

Blog

Une nouvelle technique de cyberattaque a émergé, permettant aux attaquants de contourner les systèmes de Détection et de Réponse des Points de Terminaison (EDR) tout en opérant sous un compte d’utilisateur standard à faible privilège. Cette nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège est significative. Traditionnellement, l’évasion de l’EDR nécessite des privilèges élevés, tels que l’accès administratif ou au niveau système. Cependant, cette approche innovante utilise le masquage et l’obfuscation de chemin pour déguiser des charges utiles malveillantes en tant que processus légitimes, trompant à la fois les systèmes de détection automatisés et les analystes humains.

Les entreprises utilisant l’EDR peuvent détecter des cyberattaques en quelques heures ou moins. Découvrez comment l’EDR est essentiel pour les entreprises de toutes tailles, améliorant la conformité et permettant une chasse proactive aux menaces !

Comprendre l’EDR et le SIEM en tant que Service

Les systèmes de Détection et de Réponse des Points de Terminaison (EDR) sont cruciaux pour surveiller et répondre aux menaces sur les points de terminaison. Ils analysent les événements de création de processus, qui sont vitaux pour identifier les menaces potentielles. La Gestion des Informations et des Événements de Sécurité (SIEM) en tant que Service peut améliorer les capacités de l’EDR en agrégeant et en analysant les journaux provenant de diverses sources, fournissant une vue d’ensemble des événements de sécurité.

Techniques d’Attaque Principales

Événements de Création de Processus dans la Surveillance de l’EDR

Selon les rapports de Zero Salarium, les événements de création de processus sont cruciaux pour identifier les menaces potentielles. Des outils comme Sysmon enregistrent des informations détaillées sur l’exécution des processus, y compris des champs tels que Image, CommandLine, CurrentDirectory et ParentProcessID. Les analystes priorisent souvent l’investigation des processus suspects en fonction de leurs chemins d’exécution ou de leurs noms de fichiers. Cela est particulièrement pertinent compte tenu de la nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège.

Par exemple, un processus s’exécutant depuis C:\Program Files\Windows Defender\MsMpEng.exe pourrait sembler légitime, tandis qu’un processus provenant de %TEMP%\SuperJuicy.exe soulèverait des drapeaux rouges. Les solutions EDR s’appuient sur une protection au niveau du noyau pour sécuriser des répertoires comme C:\Program Files. Sans privilèges administratifs, les attaquants ne peuvent pas placer de charges utiles dans ces répertoires protégés. Cependant, cette nouvelle technique contourne ces restrictions en manipulant le chemin du fichier lui-même.

Masquage de Fichier et Obfuscation de Chemin

Le masquage est une tactique bien connue en cybersécurité, où les attaquants déguisent des fichiers malveillants pour les faire paraître inoffensifs. Les méthodes courantes incluent:

  • Double Extensions de Fichier : Nommer des fichiers comme document.pdf.exe.
  • Override de Droite à Gauche (RLO) : Inverser l’ordre des noms de fichiers en utilisant des caractères spéciaux.
  • Imitation de Noms Légitimes : Renommer des fichiers pour correspondre à des applications de confiance (par exemple, svchost.exe).

Dans cette attaque, l’accent est mis sur les chemins de répertoire plutôt que sur les noms de fichiers. L’attaquant crée un dossier imitant le chemin légitime d’un logiciel antivirus en utilisant des caractères Unicode qui ressemblent à des espaces ASCII. Par exemple, l’attaquant crée un dossier nommé C:\Program Files 00 avec des permissions d’écriture complètes. Ce dossier est renommé en C:\Program[U+2000]Files, où le caractère Unicode U+2000 (En Quad) ressemble visuellement à un espace. Cela fait partie de la nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège.

L’attaquant copie le contenu de C:\Program Files\Windows Defender\ dans ce nouveau répertoire et ajoute sa charge utile (SuperJuicy.exe).

Exécution de la Charge Utile

Une fois la charge utile exécutée depuis le répertoire falsifié, les journaux Sysmon montrent un événement de création de processus avec un chemin d’image ressemblant à C:\Program Files\Windows Defender\SuperJuicy.exe. Sans inspection minutieuse ou outils spécialisés pour détecter les caractères Unicode, les analystes peuvent confondre cela avec un processus légitime. Cela met en évidence l’efficacité de la nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège.

Implications pour les Systèmes EDR

L’utilisation de l’obfuscation de chemin basée sur Unicode complique la détection des menaces de plusieurs manières :

  • Temps de Persistance Prolongé : En apparaissant inoffensive, la charge utile malveillante peut persister plus longtemps sur le système cible.
  • Confusion dans l’Analyse des Journaux : Les analystes peuvent perdre un temps précieux à enquêter sur de fausses pistes.
  • Attribution Trompeuse : L’attaque pourrait être mal interprétée comme une compromission d’un logiciel de sécurité légitime.

Stratégies Défensives

Pour lutter contre cette nouvelle technique d’évasion de l’EDR, les équipes de sécurité devraient envisager les stratégies défensives suivantes :

  • Règles de Journalisation Améliorées : Configurer Sysmon ou des solutions SIEM pour identifier et signaler les chemins contenant des caractères d’espace Unicode.
  • Indicateurs Visuels Clairs : Ajuster les visualisateurs de journaux pour afficher explicitement les caractères Unicode (par exemple, afficher Program[En Quad]Files au lieu de Program Files).
  • Limiter les Permissions de Création de Dossiers : Restreindre l’accès des utilisateurs standards aux répertoires essentiels, tels que C:, pour améliorer la sécurité et atténuer le risque de la nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège.

Conclusion

Cette nouvelle technique d’évasion de l’EDR met en lumière l’évolution de la sophistication des cyberattaques. La nouvelle technique d’attaque pour contourner l’EDR en tant qu’utilisateur standard à faible privilège exige que les équipes de sécurité s’adaptent en améliorant la visibilité sur les anomalies subtiles dans les journaux et en renforçant les protections des points de terminaison contre de telles tactiques trompeuses. En restant informées et en mettant en œuvre des mesures de sécurité robustes, les organisations peuvent mieux se défendre contre ces menaces émergentes.


Prêt à renforcer vos défenses en cybersécurité ? Contactez-nous dès aujourd’hui pour votre évaluation de réseau GRATUITE et faites le premier pas vers la protection de votre entreprise contre les menaces cybernétiques !

Share: 

Partager : 

Stay Informed with the Latest News and Updates!

Soyez informé des dernières nouvelles et mises à jour!

Subscribe to the Fusion Cyber Monthly Bulletin to keep up with breaking news in the cybersecurity industry.

Abonnez-vous à l’infolettre mensuelle de Fusion Cyber pour vous tenir au courant des dernières nouvelles dans le secteur de la cybersécurité.

Mailchimp (EN)
Mailchimp (FR)

Explore These Related Articles

Consultez ces articles connexes :

Illustration of a secure network layer protecting data
La couche réseau : La colonne vertébrale de la communication sécurisée
March 5, 2025

Read more

Voir plus

Perimeter Layer in Cybersecurity
Couche Périmétrique : Les Murs de Votre Forteresse en Cybersécurité
February 20, 2025

Read more

Voir plus

Employees participating in security awareness training
L’élément humain : Formation sur la sensibilisation à la sécurité pour votre équipe
February 12, 2025

Read more

Voir plus

Les Menaces Cybernétiques Croissantes pour les PME Canadiennes
February 3, 2025

Read more

Voir plus

Cybersécurité pour le Télétravail : Ce que les PME Canadiennes Doivent Savoir
January 29, 2025

Read more

Voir plus

Conformité et Réglementations pour les PME Canadiennes : Comment Rester Cyber Sécurisés et Répondre aux Exigences Réglementaires
January 15, 2025

Read more

Voir plus

Les 5 principaux mythes en cybersécurité qui mettent en danger les PME canadiennes
January 10, 2025

Read more

Voir plus

Professionals collaborating on data security strategies
La sécurité des données à l’ère numérique : Protéger ce qui compte le plus
January 6, 2025

Read more

Voir plus

A broken digital lock symbol with warning icons, representing a cybersecurity breach related to MFA vulnerabilities.
Vulnérabilité critique dans l’authentification multifacteur de Microsoft exposant les comptes à un accès non autorisé
December 12, 2024

Read more

Voir plus

Illustration of SMB cybersecurity monitoring with 24/7 threat detection.
L’importance de la surveillance 24/7 : Comment les PME peuvent garder une longueur d’avance sur les cybermenaces
December 9, 2024

Read more

Voir plus

Optimisation des opérations de la chaîne d’approvisionnement avec l’IA : avantages pour les petites entreprises
December 4, 2024

Read more

Voir plus

La Nouvelle Menace Que Chaque Entreprise Doit Connaître : Les Escroqueries par Voix et Vidéo AI
November 29, 2024

Read more

Voir plus

Cybersecurity guarantee services
La première garantie en cybersécurité de l’industrie : Services de récupération illimités et protection à la pointe de la technologie
November 26, 2024

Read more

Voir plus

Cybersécurité de niveau entreprise 24/7 pour votre équipe à moins que le coût d’un café quotidien
November 19, 2024

Read more

Voir plus

Comment naviguer l’assurance cybersécurité pour les PME canadiennes : Un guide pour assurer conformité et couverture
November 15, 2024

Read more

Voir plus

Nouvelle alerte de sécurité pour les utilisateurs de Chrome utilisant la 2FA
November 5, 2024

Read more

Voir plus

Voici pourquoi les pirates prennent l’avantage
October 29, 2024

Read more

Voir plus

Meilleures pratiques pour l’enregistrement des événements et la détection des menaces en 2024
October 21, 2024

Read more

Voir plus

Data breach victims soar. Shield your info: use strong passwords, enable 2FA, update software, avoid shady links, limit online sharing.
Les Victimes de Fuites de Données Augmentent de Plus de 1 100 % : Êtes-vous la Prochaine Cible?
October 17, 2024

Read more

Voir plus

Comment le piratage de session passe au travers de vos défenses
October 11, 2024

Read more

Voir plus

Bulletin Mensuel – Septembre 2024
September 30, 2024

Read more

Voir plus

Protéger Votre PME : Par Où Commencer et Comment un MSSP Peut Vous Aider
September 24, 2024

Read more

Voir plus

Bulletin Mensuel – Août 2024
August 29, 2024

Read more

Voir plus

Les Coûts Cachés des Fuites de Données: Une Perspective Canadienne
August 5, 2024

Read more

Voir plus

Hydro-Québec victime d’une escroquerie de fournisseur
August 1, 2024

Read more

Voir plus

Bulletin Mensuel – Juillet 2024
July 29, 2024

Read more

Voir plus

Une Panne Informatique Mondiale Perturbe les Opérations de Divers Secteurs (continu)
July 26, 2024

Read more

Voir plus

Une Panne Informatique Mondiale Perturbe les Opérations de Divers Secteurs
July 19, 2024

Read more

Voir plus

Soyez Prudent Lorsque Vous Partagez des Courriels et des Liens avec Vos Contacts
July 8, 2024

Read more

Voir plus

La force des phrases de passe : simplifier la sécurité
July 3, 2024

Read more

Voir plus

Bulletin Mensuel – Juin 2024
June 27, 2024

Read more

Voir plus

Le Guide Ultime des Tests de Pénétration pour Sécuriser Votre Entreprise
June 10, 2024

Read more

Voir plus

Bulletin Mensuel – Mai 2024
May 30, 2024

Read more

Voir plus

Surveillance 24/7/365 et interventions en temps réel par le Centre d’Opérations de Sécurité (SOC)
May 29, 2024

Read more

Voir plus

Défendez comme un professionnel : Protégez vos systèmes.
May 13, 2024

Read more

Voir plus

L’importance de la sécurité de l’informatique dématérialisée pour les petites et moyennes entreprises (PME)
May 7, 2024

Read more

Voir plus

Bulletin Mensuel – Avril 2024
April 29, 2024

Read more

Voir plus

5 Raisons Pour Lesquelles S’appuyer Sur Une Seule Solution de Cybersécurité Peut Mettre Votre Entreprise en Danger
April 22, 2024

Read more

Voir plus

Le phishing est encore plus effrayant: La montée en puissance des fraudes par courrier électronique renforcées par l’IA
April 3, 2024

Read more

Voir plus

Bulletin Mensuel – Mars 2024
March 27, 2024

Read more

Voir plus

Êtes-vous en danger? La vérité alarmante sur les réclamations de la cyber-assurance
March 27, 2024

Read more

Voir plus

Fortinet | Leader Gartner 2024 pour les infrastructures LAN filaires et sans fil d’entreprise
March 19, 2024

Read more

Voir plus

Force brute de mot de passe et bonnes pratiques
March 11, 2024

Read more

Voir plus

5 conseils pour protéger votre entreprise contre les cyberattaques.
March 4, 2024

Read more

Voir plus

Microsoft Azure est victime de la plus grande faille de sécurité de l’histoire
February 22, 2024

Read more

Voir plus

Résoudre le problème humain en matière de cybersécurité
February 20, 2024

Read more

Voir plus

Bulletin Mensuel – Février2024
February 19, 2024

Read more

Voir plus

L’impact mondial des failles de sécurité et de l’effondrement du système informatique
February 18, 2024

Read more

Voir plus

Un regain d’intérêt pour la cybersécurité est nécessaire, déclare un expert Dell
February 15, 2024

Read more

Voir plus

Get started today

Share Your Needs Receive a Response the Same Business Day

Require Urgent Support, call us at:

What’s going
to happen next

  1. Initial Outreach
  2. Collaborative Planning
  3. Feasibility Assessment
  4. Comprehensive Proposal
  5. Feedback & Revisions
  6. Final agreement

OR Book a meeting with Calendly
to get your free quote.

Contact - Secondary - Desktop-Mobile - English

By submitting this form you acknowledge that you have read our privacy policy and consent to our processing data in accordance with it.

Commencez dès maintenant

Faites-nous part de vos besoins et recevez une réponse le même jour ouvrable

Besoin d’une assistance urgente, appelez-nous au

Ce qui se passera ensuite

  1. Premier contact
  2. Planification de collaboration
  3. Évaluation de la faisabilité
  4. Proposition détaillée
  5. Rétroactions et révisions
  6. Entente finale

OU Prenez rendez-vous via Calendly pour obtenir votre devis gratuit.

Contact - Secondary - Desktop-Mobile - French

En soumettant ce formulaire, vous reconnaissez avoir lu notre politique de confidentialité et consentez à ce que nous traitions les données conformément à celle-ci.

Stay Connected with us on Social Media

Restez en contact avec nous sur les médias sociaux

Discover the ultimate cyber security secrets

Découvrez les grands secrets de la cybersécurité

Soyez informé des dernières nouvelles et mises à jour!

Stay Informed with the Latest News and Updates!

Abonnez-vous à l’infolettre mensuelle de Fusion Cyber pour vous tenir au courant des dernières nouvelles dans le secteur de la cybersécurité.

Subscribe to the Fusion Cyber Monthly Monthly Bulletin to keep up with breaking news in the cybersecurity industry.

Mailchimp (EN)
Mailchimp (FR)

Explore These Related Articles :

Consultez ces articles connexes :

Illustration of a secure network layer protecting data
La couche réseau : La colonne vertébrale de la communication sécurisée
March 5, 2025
Perimeter Layer in Cybersecurity
Couche Périmétrique : Les Murs de Votre Forteresse en Cybersécurité
February 20, 2025
Employees participating in security awareness training
L’élément humain : Formation sur la sensibilisation à la sécurité pour votre équipe
February 12, 2025
Nouvelle Technique d’Attaque pour Contourner l’EDR en Tant qu’Utilisateur Standard à Faible Privilège
February 7, 2025
Les Menaces Cybernétiques Croissantes pour les PME Canadiennes
February 3, 2025
Cybersécurité pour le Télétravail : Ce que les PME Canadiennes Doivent Savoir
January 29, 2025

Commencez dès maintenant

Get started today

Faites-nous part de vos besoins et recevez une réponse le même jour ouvrable

Share Your Needs Receive a Response the Same Business Day

Besoin d’une assistance urgente, appelez-nous au

Require Urgent Support, call us at:

1.888.962.5862

OU Prenez rendez-vous via Calendly pour obtenir votre devis gratuit.

OR Book a meeting with Calendly to get your free quote.

Ce qui se passera ensuite

What’s going
to happen next

  1. Premier contact
  2. Planification de collaboration
  3. Évaluation de la faisabilité
  4. Proposition détaillée
  5. Rétroactions et révisions
  6. Entente finale
  1. Initial Outreach
  2. Collaborative Planning
  3. Feasibility Assessment
  4. Comprehensive Proposal
  5. Feedback & Revisions
  6. Final agreement
Contact - Secondary - Desktop-Mobile - French
Contact - Secondary - Desktop-Mobile - English

En soumettant ce formulaire, vous reconnaissez avoir lu notre politique de confidentialité et consentez à ce que nous traitions les données conformément à celle-ci.

By submitting this form you acknowledge that you have read our privacy policy and consent to our processing data in accordance with it.

Stay Connected with us on Social Media

Discover the ultimate cyber security secrets

Restez en contact avec nous sur les médias sociaux

Découvrez les grands secrets de la cybersécurité