AV Evasion
hackingDéfinition
L'évasion antivirus (AV Evasion) regroupe les techniques permettant à des programmes malveillants de contourner les mécanismes de détection des logiciels antivirus traditionnels, qui reposent principalement sur des signatures statiques, une analyse heuristique et parfois des comportements émulés. Contourner un AV est souvent la première étape de tout déploiement de payload dans un environnement protégé. Les méthodes classiques d'évasion incluent : le packing/compression (compresser l'exécutable avec UPX, Themida, ou des packers custom, rendant le code original inaccessible à l'analyse statique), les crypters (chiffrer le payload et l'emballer dans un stub de déchiffrement), la polymorphie (générer des variantes légèrement différentes du code à chaque exécution via des mutations d'instructions, XOR avec des clés différentes), et la métamorphie (transformer radicalement la structure du code à chaque génération tout en préservant la fonctionnalité). Les techniques modernes incluent : l'obfuscation de chaînes (encoder les chaînes sensibles comme les noms de fonctions API Windows, les IPs C2, et les paths), la compilation personnalisée (compiler des outils open source (Mimikatz, Cobalt Strike) avec des modifications mineures qui cassent les signatures existantes), les shellcode loaders custom (développer des loaders en C/Rust/Go qui injectent un shellcode chiffré en mémoire, avec différentes méthodes de déchiffrement), et les techniques de 'unhooking' (supprimer les hooks userland des EDR pour exécuter les API Windows directement). La détection basée sur les comportements est plus difficile à contourner que les signatures statiques, nécessitant des techniques d'évasion comportementale : délais d'activation (sleep before execution), vérification de l'environnement sandbox (VM detection, absence de fichiers d'activité utilisateur, timing), et exécution conditionnelle basée sur des indicateurs d'environnement réel. La course perpétuelle entre les AV/EDR et les techniques d'évasion est documentée dans des projets comme VirusTotal (pour tester les détections) et des ressources comme https://antiscan.me qui permettent de tester sans soumission à VirusTotal.
Fonctionnement
Un payload simple (reverse shell) peut être rendu indétectable par packing : 1) compiler le shellcode en C, 2) le chiffrer avec une clé AES aléatoire, 3) créer un loader qui déchiffre en mémoire et exécute le shellcode via VirtualAlloc/WriteProcessMemory/CreateThread. Ce payload binaire aura une entropie élevée (AV flag) mais l'analyse statique ne révélera pas le shellcode original. La détection dépend alors des comportements.
Exploitation offensive
L'évasion AV est nécessaire pour déployer des agents C2 sur des postes avec antivirus. Des outils comme Veil, msfvenom avec des encodeurs, Shelter, ou des loaders custom en Go/Rust permettent de contourner les AV courants. La compilation de Mimikatz avec des modifications des noms de fonctions et des strings casse les signatures de la plupart des AV. Les tests sur Antiscan.me évitent de soumettre à VirusTotal (qui partage les samples).
Détection et mitigation
Les EDR comportementaux (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint) sont beaucoup plus difficiles à contourner que les AV signature-based car ils surveillent les comportements (API calls, injections, communications réseau) indépendamment de l'apparence du binaire. La défense en profondeur (AV + EDR + SIEM + segmentation réseau) est nécessaire pour couvrir les vecteurs d'évasion statique et comportementale.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h