Cette semaine, deux vulnérabilités Windows différentes ont été révélées et attaquent votre PC sous différents angles. Cependant, il existe un fil conducteur malheureux qui les relie : les deux sont capables de permettre à un acteur malveillant d’obtenir des privilèges système sur votre appareil Windows, et aucun n’a encore été corrigé.

Les failles sont une vulnérabilité zero-day qui peut contourner un précédent RoguePlanet et une nouvelle attaque « Plug and Pwn » qui émule les périphériques USB.

Poursuivez votre lecture pour découvrir ce que chaque attaque peut faire et comment potentiellement rester en sécurité jusqu'à ce qu'elles soient corrigées.

Dernières vidéos deLe guide de Tom
Regardez la vidéo complète ici :

Bouclier Break Zero-Day


Mains tapant sur un ordinateur portable avec une icône de bouclier numérique et de verrouillage, symbolisant la cybersécurité. Entouré de code binaire et d’éléments lumineux.

La vulnérabilité Zero Day a été découverte par Nightmare Eclipse, un chasseur de bogues qui aurait des problèmes majeurs avec Microsoft et n'hésiterait pas à partager les dernières vulnérabilités découvertes avant la publication d'un correctif.

Le dernier, baptisé ShieldBreak, peut apparemment contourner le correctif RoguePlanet et permet aux attaquants d'obtenir des privilèges système sur les systèmes Windows 10, Windows 11 et Windows Server corrigés.

Selon The Register, l'exploit a été testé par d'autres chercheurs en sécurité et confirmé.

ShieldBreak utilise apparemment un « hook de rappel en mode utilisateur » pour modifier le contenu du fichier lors d'une analyse d'hydratation du cloud Defender via cfapi (API Cloud Filter) », selon le chercheur en sécurité Kevin Beaumont.

Fondamentalement, il utilise Microsoft Defender, s'il est activé, lorsqu'il exécute une analyse. La faille peut alors être exploitée pour obtenir les privilèges système. Un autre chercheur, Will Dormann, affirme que Defender doit être actif pour que l'exploit fonctionne.

Comment se protéger de Shieldbreak

Jusqu'à ce que Microsoft corrige cette vulnérabilité, un moyen de rester en sécurité consiste à désactiver Microsoft Defender.

Si vous pensez que votre système pourrait être vulnérable, Kevin Beaumont a publié trois détections censées pouvoir détecter Shieldbreak en action. Si vous avez les connaissances, vous pouvez essayer de les exécuter.

Branchez et branchez


USB-A

L'autre faille est un nouveau « plug and pwn » révélé par les chercheurs en sécurité Alejandro Hernando et Borja Martinez (via Bleeping Computer) lors de la récente conférence de piratage DEF CON 34. Cette vulnérabilité exploite la façon dont Windows identifie et connecte automatiquement le matériel USB, trouve les packages de pilotes correspondants, puis installe le logiciel en tant que compte Autorité/Système.

Simplement, la faille émule les périphériques USB et peut être utilisée pour forcer Windows à installer des packages de fournisseurs avec des composants exploitables pouvant être utilisés pour obtenir des privilèges système sur un périphérique Windows.

Apparemment, dans certaines attaques, elles n'ont même pas nécessité l'interaction de l'utilisateur ou le matériel USB physique pour y accéder. Ceci est activé car Windows utilise quelque chose appelé un co-installateur, qui télécharge et installe automatiquement les logiciels et les pilotes lorsqu'un nouveau périphérique USB est inséré dans l'ordinateur.

Cette version spécifique est différente des précédentes car elle suit le chemin d'installation de Windows et non celui d'un fournisseur spécifique. Notamment, les attaques à distance ne semblent fonctionner que sur les systèmes sur lesquels la redirection USB est activée, ce qui, selon Alejandro Hernando, est courant dans les environnements de bureau virtuels.

Bleeping Computer devient beaucoup plus précis si vous êtes intéressé par la façon dont Hernando et Martinez ont découvert la faille et les outils qu'ils ont utilisés pour la provoquer.

Comment se protéger de cette attaque USB


USB-A contre USB-C

Si vous êtes préoccupé par ce type d'attaque et que vous le souhaitez, vous pouvez activer une valeur de registre « DisableCoInstallers ». Cela empêche les packages de pilotes d'utiliser des co-installateurs lors de l'installation du périphérique.

Vous pouvez le faire en le recherchant dans le menu Démarrer ou en utilisant le raccourci clavier de la touche Windows +R. Accédez ensuite à la clé de registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer. Ajoutez ensuite la valeur DWORD-32 nommée DisableCoInstallers et définissez-la sur 1.

Cela n'élimine pas totalement les attaques plug et pwn, mais cela pourrait en briser certaines.

« Dans tout ce qui est sensible, je l'associerais à des restrictions d'installation de périphériques ou à des listes autorisées d'ID de matériel, et je désactiverais la redirection de périphériques PnP sur les hôtes RDP et VDI qui n'en ont pas besoin (`fDisablePNPRedir`) », a déclaré Hernando à BleepingComputer.

C'est un bon rappel dans tous les cas pour vous assurer que vous branchez uniquement des appareils fiables à votre système ou que vous téléchargez des logiciels à partir de sources officielles lorsque vous le pouvez pour garantir la sécurité de ce que vous mettez dans votre ordinateur.



Google Actualités