Windows Defender : une faille de sécurité passe inaperçue pendant 12 ans

Les chercheurs en sécurité informatique de SentinelOne ont découvert une faille de sécurité critique dans Microsoft Defender, anciennement Windows Defender. Cette vulnérabilité était présente depuis près de 12 ans, et elle permettait à un attaquant d’exécuter du code malveillant à distance. Étrangement, cette faille est passée sous les radars des pirates comme des chercheurs pendant toutes ces années. 

microsoft defender
Crédits : Microsoft

Souvenez-vous, ce mardi 9 février 2021, Microsoft a publié son dernier patch Tuesday à destination de Windows 10. Le constructeur en a profité pour corriger une faille de sécurité critique. Figurez-vous que la firme de Redmond s’est occupée d’une vulnérabilité… Vieille de 12 ans. 

Cette faille, présente dans le logiciel antivirus Microsoft Defender (anciennement Windows Defender), a été détectée par les chercheurs en sécurité informatique de SentinelOne en novembre 2020. D’après eux, cette vulnérabilité se cachait dans un pilote de Windows Defender, utilisé pour supprimer les fichiers et les infrastructures que des fichiers malveillants peuvent créer sur votre PC.

Une faille dans un pilote de Microsoft Defender

Lorsque ce pilote supprime un fichier malveillant, il le remplace par un nouveau afin de combler le vide durant l’application des correctifs. Seulement, les experts de SentinelOne ont découvert que Windows Defender ne vérifiait pas l’origine de ce fichier de remplacement. De fait, un attaquant était en mesure d’insérer des liens système stratégiques afin de contraindre le pilote à écraser de mauvais fichiers, ou au contraire à exécuter du code malveillant.

En pratique, un pirate pourrait également supprimer des logiciels ou des données cruciales. “Ce bug permet une escalade des privilèges. Les logiciels qui fonctionnent avec de faibles privilèges peuvent s’élever au rang de privilèges administrateur et compromettre la machine”, détaille Kasif Dekel, chercheur principal en sécurité chez SentinelOne.

À lire également : Windows Defender – l’antivirus de Microsoft est désormais aussi efficace que Kaspersky et Symantec

Comment cette faille est-elle restée inaperçue pendant 12 ans ?

D’après les dires de Microsoft, cette faille représente un risque élevé, bien qu’il y ait plusieurs conditions pour l’exploiter. En effet, un attaquant ne peut l’exploiter que s’il a déjà un accès à distance ou physique à un appareil cible. La question qui demeure est la suivante : comment cette faille a pu rester sous les radars depuis si longtemps ?

Pour les chercheurs, la seule explication est que ce driver n’est pas stocké en permanence sur le disque dur du PC, à l’instar des pilotes d’une imprimante par exemple. À l’inverse, le pilote se trouve dans une bibliothèque de liens dynamiques, une bibliothèque logicielle dont les fonctions sont chargées en mémoire par un programme lors de son exécution. En l’occurrence ici, Microsoft Defender chargeait donc le driver lorsque c’était nécessaire, avant de l’effacer du disque et ainsi de suite. D’après Microsoft, le patch Tuesday du 9 février 2021 a réglé le problème. 

Source : Wired


Réagissez à cet article !

Demandez nos derniers articles !

Le patron de Nvidia a une solution radicale pour les laboratoires d’IA qui perdent le contrôle

Les grands laboratoires d’intelligence artificielle multiplient les appels à la régulation depuis plusieurs mois. Jensen Huang, le PDG de Nvidia, ne partage pas du tout cette lecture. Le géant américain…

Rockstar lance un Coffret Collector de GTA 6 à 400 €… mais le jeu n’est pas inclus

A quelques semaines de la sortie de GTA 6, Rockstar lance les précommandes du Coffret Collector. Il coûte la bagatelle de 400 € et intègre bon nombre de goodies. Le…

Photoshop, Lightroom, Adobe Express et Firefly débarquent directement dans Gemini

Adobe annonce le lancement de plusieurs de ses outils au sein de Gemini, tandis qu’Acrobat arrive dans Claude. Adobe embrasse l’IA. Après avoir intégré ses services dans ChatGPT, Claude, Slack…

Grâce à sa nouvelle techno, voici comment Qualcomm veut rendre vos écouteurs moins dépendants du smartphone

Avec sa plateforme Snapdragon Sound Elite Gen 2, présentée au Snapdragon Summit, Qualcomm prépare des écouteurs capables d’accéder à des services et à des assistants IA. Le fabricant mise sur…

Lenovo IdeaPad Slim 3 à prix sacrifié : le PC portable devient encore plus accessible avec ce code promo

Trouver un bon PC portable lorsqu’on a un petit budget n’est pas simple. Heureusement, avec les promotions, vous pouvez vous trouver de bonnes affaires. C’est le cas du Lenovo IdeaPad…

Googlebook : on a vu le nouvel ordinateur de Google en vrai, voici nos premières photos

Avec ses Googlebook, Google présente une nouvelle génération de PC portables associant Android, Chrome et Gemini. Dévoilée au Snapdragon Summit, cette plateforme s’appuie sur les puces de Qualcomm pour conjuguer…

Galaxy Buds On : voici à quoi ressemblent les premiers écouteurs à clip de Samsung

Samsung va lancer un tout nouveau design d’écouteurs sans fil à clip. Et on sait déjà à quoi s’attendre pour ceux qui devraient être nommés Galaxy Buds On. Depuis quelques…

JBL Flip 7 : l’enceinte Bluetooth est à prix mini, mais ça ne va pas durer !

Sur le marché des enceintes portables, JBL est une marque de référence. Elle propose de nombreux modèles dont la très appréciée JBL Flip 7. Cette enceinte nomade propose un son…

Googlebook : cette solution va leur permettre de faire tourner les jeux vidéo les plus gourmands

Nvidia annonce la compatibilité native à venir de son service de cloud gaming GeForce Now sur les nouveaux PC portables Googlebook. En début de semaine, Google a présenté en grande…

Linux arrive officiellement sur Snapdragon : une nouvelle option pour les PC ARM

Qualcomm annonce le support officiel de Linux à partir de sa gamme Snapdragon X2. Debian doit arriver d’ici la fin de l’année 2026, tandis que Canonical vise une certification Ubuntu…