Microsoft Defender s’équipe contre le vol d’identifiants Windows

Microsoft Defender vient de se doter d’un nouvel outil pour se protéger contre les vols d’identifiants Windows. Pour ce faire, le logiciel va activer par défaut une règle ASR (Attack Surface Reduction).

microsoft defender
Crédits : Microsoft

Lancé en novembre 2021, Windows Defender s’est doté d’un nouvel utilitaire baptisé Microsoft Defender. Il regroupe notamment les services de détection et de remédiation de Microsoft 365 Defender et d’Azure Defender. Grâce à cet ajout de poids, Windows Defender offre désormais “la plus grande couverture en ressources de toutes les solutions XDR du secteur”.

Pour mémoire, les solutions XDR permettent de répondre rapidement aux cyberattaques grâce à des algorithmes d’apprentissage automatique et des analyses constates des données des utilisateurs sur le cloud. Et justement, le logiciel antivirus de Microsoft va recevoir un nouvel outil, pour empêcher cette fois-ci les vols d’identifiants Windows.

Comme l’explique la firme de Redmond, l’une des techniques les plus courantes pour voler des informations d’identifications Windows consiste à obtenir des privilèges d’administrateur sur un périphérique compromis, puis à vider la mémoire du processus LSAS (Local Security Authority Server Service) exécuté dans Windows.

À lire également : Windows Defender – vous pourrez bientôt contrôler la sécurité de votre PC sur Android et iOS

Microsoft Defender active par défaut une règle ASR

Pour empêcher d’éventuels attaquants de d’abuser des vidages de mémoire LSASS, Microsoft a introduit des mécanismes bloquant l’accès au processus LSASS. La première d’entre elles n’est autre que Credancial Guard. Son travail est d’isoler le processus LSASS dans un conteneur virtualisé pour empêcher les autres processus d’y accéder.

Seulement, Credential Guard peut entrer en conflit avec des pilotes ou des applications, ce qui amènent certaines entreprises à le désactiver. Alors pour éviter le vol d’ID Windows et des conflits éventuels entre applis et Credential Guard, Microsoft activera bientôt par défaut une règle de réduction de la surface d’attaque (ASR pour Attack Surface Reduction) dans Microsoft Defender.

En effet, la règle “Block Credential stealing from the Windows local security authority subsystem” empêche les processus d’ouvrir le processus LSASS et de vider sa mémoire, même si un attaquant dispose de privilèges administratifs. “L’état par défaut de la réduction de la surface d’attaque (ASR) “Block Credential stealing from the Windows local security authority subsystem” passe de Non Configuré à Configuré et le mode par défaut est défini sur Bloquer. Toutes les autres règles ASR resteront dans leur état par défaut : Non Configuré”, explique Microsoft dans son document sur les règles ASR.

Source : Bleeding Computer


Réagissez à cet article !

Demandez nos derniers articles !

274 € de remise sur l’Insta360 X5 : la caméra 360° 8K est à moitié prix

L’Insta360 X5 fait l’objet d’une grosse baisse de prix pour la French Week. La caméra capable de filmer à 360° en 8K revient à seulement 315,91 € grâce à une…

Le mode vocal de Gemini gagnerait une option qui le rendrait enfin discret en public

Parler à voix haute reste la seule façon d’échanger avec Gemini Live, et cette contrainte limite sérieusement son usage en public. Google chercherait à corriger le défaut, d’après le code…

Samsung pourrait sortir le Galaxy Z TriFold 2 plus tôt que prévu

Selon les dernières informations d’un leaker, Samsung réfléchit à avancer la sortie de son Galaxy Z TriFold 2 pour concurrencer l’iPhone Duo d’Apple. Le premier modèle avait disparu des étals…

Garmin Forerunner 255 : la montre connectée parfaite pour faire du sport passe à moins de 150 €

Conçue pour les coureurs en particulier et plus globalement pour les sportifs en tout genre, la Garmin Forerunner 255 est une montre connectée complète et vraiment pas cher. Actuellement en…

Le compteur de vitesse de Google Maps ne disparaît pas vraiment, et il va bientôt rester affiché en permanence

Le compteur de vitesse de Google Maps joue à cache-cache sur Android Auto depuis le début du mois. La firme de Mountain View vient d’expliquer pourquoi, et la réponse n’a…

21 jours sans recharge : comment la nouvelle montre HUAWEI Watch GT 7 Pro accomplit-elle cet exploit ?

HUAWEI frappe fort avec sa nouvelle gamme GT 7 : jusqu’à 21 jours sans recharge en usage modéré, 14 jours pour le format compact 41mm, et une charge complète en…

Mettez votre Nintendo Switch à jour, une faille de sécurité met en danger vos données

La version 23.0.0 du firmware de la Nintendo Switch contient un correctif de sécurité comblant une faille exploitable. Il est fortement conseillé de faire la mise à jour sans attendre….

Steam Deck 2 : Valve confirme que la crise de la mémoire RAM ne change pas ses plans

Valve travaille toujours sur la prochaine version de sa console portable Steam Deck. La crise de la RAM pouvait faire craindre un frein au projet, mais visiblement il n’en est…

La GoPro HERO13 Black est de retour à petit prix, c’est maintenant ou jamais !

Normalement en vente à 449,99€, la GoPro HERO13 Black est actuellement à prix cassé sur AliExpress. En cumulant l’offre en cours avec le code promo PHD30, vous pouvez vous l’offrir…

La NASA repousse sans cesse sa mission, la Chine pourrait rapporter du sol martien avant elle

Le programme spatial chinois vient de préciser les échéances de sa prochaine mission martienne. Baptisée Tianwen-3, elle doit ramener sur Terre des fragments de sol que personne n’a jamais analysés….