Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AV Evasion

hacking

Définition

L'évasion antivirus (AV Evasion) regroupe les techniques permettant à des programmes malveillants de contourner les mécanismes de détection des logiciels antivirus traditionnels, qui reposent principalement sur des signatures statiques, une analyse heuristique et parfois des comportements émulés. Contourner un AV est souvent la première étape de tout déploiement de payload dans un environnement protégé. Les méthodes classiques d'évasion incluent : le packing/compression (compresser l'exécutable avec UPX, Themida, ou des packers custom, rendant le code original inaccessible à l'analyse statique), les crypters (chiffrer le payload et l'emballer dans un stub de déchiffrement), la polymorphie (générer des variantes légèrement différentes du code à chaque exécution via des mutations d'instructions, XOR avec des clés différentes), et la métamorphie (transformer radicalement la structure du code à chaque génération tout en préservant la fonctionnalité). Les techniques modernes incluent : l'obfuscation de chaînes (encoder les chaînes sensibles comme les noms de fonctions API Windows, les IPs C2, et les paths), la compilation personnalisée (compiler des outils open source (Mimikatz, Cobalt Strike) avec des modifications mineures qui cassent les signatures existantes), les shellcode loaders custom (développer des loaders en C/Rust/Go qui injectent un shellcode chiffré en mémoire, avec différentes méthodes de déchiffrement), et les techniques de 'unhooking' (supprimer les hooks userland des EDR pour exécuter les API Windows directement). La détection basée sur les comportements est plus difficile à contourner que les signatures statiques, nécessitant des techniques d'évasion comportementale : délais d'activation (sleep before execution), vérification de l'environnement sandbox (VM detection, absence de fichiers d'activité utilisateur, timing), et exécution conditionnelle basée sur des indicateurs d'environnement réel. La course perpétuelle entre les AV/EDR et les techniques d'évasion est documentée dans des projets comme VirusTotal (pour tester les détections) et des ressources comme https://antiscan.me qui permettent de tester sans soumission à VirusTotal.

Fonctionnement

Un payload simple (reverse shell) peut être rendu indétectable par packing : 1) compiler le shellcode en C, 2) le chiffrer avec une clé AES aléatoire, 3) créer un loader qui déchiffre en mémoire et exécute le shellcode via VirtualAlloc/WriteProcessMemory/CreateThread. Ce payload binaire aura une entropie élevée (AV flag) mais l'analyse statique ne révélera pas le shellcode original. La détection dépend alors des comportements.

Exploitation offensive

L'évasion AV est nécessaire pour déployer des agents C2 sur des postes avec antivirus. Des outils comme Veil, msfvenom avec des encodeurs, Shelter, ou des loaders custom en Go/Rust permettent de contourner les AV courants. La compilation de Mimikatz avec des modifications des noms de fonctions et des strings casse les signatures de la plupart des AV. Les tests sur Antiscan.me évitent de soumettre à VirusTotal (qui partage les samples).

Détection et mitigation

Les EDR comportementaux (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint) sont beaucoup plus difficiles à contourner que les AV signature-based car ils surveillent les comportements (API calls, injections, communications réseau) indépendamment de l'apparence du binaire. La défense en profondeur (AV + EDR + SIEM + segmentation réseau) est nécessaire pour couvrir les vecteurs d'évasion statique et comportementale.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis