Contournement d’un mécanisme de supervision des EDR via les appels système directs et indirects

Spécialité(s)


Résumé

Face à la menace constante des groupes cybercriminels, entreprises comme administrations accordent de plus en plus d’importance à la protection des endpoints (ordinateurs, téléphones, tablettes) et s’équipent de logiciels nommés EDR (Endpoint Detection and Response). Ces programmes permettent de superviser un système en temps réel et d’analyser son activité via diverses sources d’informations fournies par le système d’exploitation. Toute exécution de code considérée comme malveillante est interrompue et les équipes de défense sont alertées. Malgré la complexité apparente de ce type de logiciel et les récentes avancées des technologies de détection, des techniques existent pour passer outre. Dans cet article, nous nous intéresserons aux méthodes permettant de contourner l’un des mécanismes de supervision les plus répandus, le userland hooking, via les appels système direct et indirect, mais également à la détection de ces tentatives d’évasion.


1. Rappel des bases

Avant de s’intéresser aux aspects purement techniques des méthodes d’évasion d’EDR via les appels système, commençons par quelques rappels élémentaires.

Avant-propos

Cet article est proposé à but exclusivement éducatif et les techniques présentées ne doivent pas être exploitées en dehors d’un contexte purement éthique. Cette synthèse porte uniquement sur les méthodes de contournement du userland hooking, une des nombreuses sources d’information dont les EDR disposent, basées sur les appels système. Je ne suis pas à l’origine des concepts et techniques présentés et je n’en revendique pas la découverte. Toutes les références qui ont pu contribuer de près ou de loin à la rédaction de cet article sont données dans la section dédiée. Je tiens à remercier leurs auteurs respectifs de permettre la diffusion de ce type de connaissances et espère, au travers de cette compilation, apporter ma pierre à...

Cet article est réservé aux abonnés. Il vous reste 97% à découvrir.
S'abonner à Connect
  • Accédez à tous les contenus de Connect en illimité
  • Découvrez des listes de lecture et des contenus Premium
  • Consultez les nouveaux articles en avant-première
Je m'abonne
Références


Article rédigé par

Abonnez-vous maintenant

et profitez de tous les contenus en illimité

Je découvre les offres

Déjà abonné ? Connectez-vous