Picus Security identifie une nouvelle technique d'attaque EDR-Freeze
La société de cybersécurité Picus Security a identifié une nouvelle méthode d'attaque appelée "EDR-Freeze" qui peut neutraliser les logiciels de sécurité des points d'extrémité sans déclencher d'alertes. L'attaque suspend les processus de sécurité, créant un angle mort pour les activités malveillantes.
Picus Security a révélé une nouvelle menace pour la sécurité des points d'extrémité, baptisée "EDR-Freeze", qui permet aux attaquants de désactiver les logiciels de sécurité sans être détectés. Contrairement aux méthodes traditionnelles qui visent à faire planter ou à terminer les programmes de sécurité, EDR-Freeze suspend leurs opérations, les rendant inactifs mais techniquement actifs.
L'attaque exploite des composants Windows légitimes, notamment la fonction MiniDumpWriteDump et l'outil WerFaultSecure.exe. WerFaultSecure.exe, faisant partie du service de reporting d'erreurs Windows, est utilisé pour créer des vidages mémoire des processus à des fins de débogage. EDR-Freeze exploite cela en demandant à WerFaultSecure.exe d'initier un vidage mémoire du processus EDR cible. La fonction MiniDumpWriteDump, dans le cadre de sa conception, suspend tous les threads du processus cible pour garantir un vidage cohérent. L'attaquant utilise ensuite la fonction NtSuspendProcess pour suspendre immédiatement WerFaultSecure.exe lui-même, créant ainsi une situation de blocage où l'EDR reste suspendu indéfiniment.
Cette technique fonctionne entièrement en mode utilisateur, ce qui signifie qu'elle ne nécessite pas de privilèges élevés ni l'exploitation de vulnérabilités au niveau du noyau. Cela la rend particulièrement dangereuse car elle contourne de nombreux contrôles de sécurité conçus pour protéger contre la manipulation du système à un niveau inférieur. L'EDR "gelé" résultant crée un angle mort critique, permettant aux attaquants de mener d'autres activités malveillantes telles que le déploiement de ransomwares, l'exfiltration de données ou l'exécution d'autres commandes sans être détectés.
Picus Security propose, via sa plateforme, la possibilité de simuler des attaques EDR-Freeze et de nombreuses autres menaces. Cela permet aux organisations de valider leurs défenses de sécurité contre les techniques émergentes et d'améliorer proactivement leur posture de sécurité. La menace EDR-Freeze est disponible pour simulation dans la bibliothèque de menaces Picus (Picus Threat Library).