Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Bypass EDR

hacking

Définition

Le bypass EDR, ou évasion de détection, regroupe l'ensemble des techniques employées par un attaquant pour contourner les capacités de détection et de blocage d'un agent Endpoint Detection and Response. Ces méthodes incluent le retrait des hooks placés par l'agent sur les API Windows en mode utilisateur, l'exécution directe de syscalls pour éviter les points d'interception, l'injection de code dans des processus de confiance, ou la désactivation pure et simple de l'agent via des pilotes vulnérables signés, technique dite BYOVD. Le mouvement MITRE ATT&CK référence ces comportements sous la tactique Defense Evasion, notamment les techniques T1562 (Impair Defenses) et T1055 (Process Injection). En défense, la détection repose sur la protection renforcée de l'agent lui-même via des mécanismes anti-tamper, la surveillance des chargements de pilotes non signés ou vulnérables, l'analyse comportementale en complément de la détection par signature, et la corrélation des événements de désactivation de service avec les journaux Windows 7040 et 5001. Le déploiement d'un EDR en mode kernel avec protection contre l'arrêt local, la ségrégation des droits d'administration locale, l'application du principe de moindre privilège et l'ajout d'une couche de détection réseau indépendante de l'hôte réduisent significativement la capacité d'un attaquant à opérer sans être détecté après une évasion EDR réussie.

Fonctionnement technique

Le bypass EDR englobe l'ensemble des techniques utilisées pour contourner les solutions Endpoint Detection and Response, permettant l'exécution de code malveillant sans déclencher d'alerte. Les EDR modernes s'appuient sur plusieurs mécanismes de détection : hooking des appels système (NTDLL), analyse comportementale, scanning mémoire (AMSI), ETW (Event Tracing for Windows) et machine learning. Chaque mécanisme peut être ciblé individuellement.

Le unhooking consiste à restaurer les fonctions NTDLL originales en rechargeant une copie propre de ntdll.dll depuis le disque, éliminant les hooks placés par l'EDR. Les techniques de direct syscalls contournent complètement la couche userland en invoquant directement les syscalls du noyau via des stubs assembleur, évitant ainsi les fonctions hookées. Des outils comme SysWhispers automatisent la génération de ces stubs.

Le patching AMSI (Anti-Malware Scan Interface) neutralise l'inspection des scripts PowerShell et .NET en modifiant la fonction AmsiScanBuffer en mémoire. Le blinding ETW désactive la télémétrie en patchant EtwEventWrite. Les techniques de process injection (Process Hollowing, Early Bird APC) permettent d'exécuter du code dans le contexte de processus légitimes.

Cas d'usage

Les Red Teams et les pentesters utilisent ces techniques lors d'exercices offensifs pour simuler des attaques avancées et tester la robustesse des défenses EDR. Comprendre le bypass EDR est essentiel pour les Blue Teams qui doivent configurer et durcir leurs solutions de détection.

Les groupes APT sophistiqués emploient ces techniques en production. Le groupe FIN7 a utilisé des loaders personnalisés avec unhooking pour déployer Cobalt Strike sans détection. Les opérateurs de ransomware comme BlackCat ont développé des outils de neutralisation EDR (EDR killers) ciblant les drivers kernel des solutions de sécurité.

Outils et implémentation

SysWhispers et SysWhispers2 génèrent des stubs de direct syscalls en C/ASM. Scarecrow crée des loaders avec des techniques d'évasion intégrées (unhooking, ETW patching, encryption). NimPackt et Nim sont prisés pour créer des implants car le langage produit des binaires peu connus des signatures AV.

SharpBlock intercepte le chargement des DLL EDR dans les processus enfants. PPLdump et PPLmedic exploitent les processus protégés (PPL) pour extraire des credentials. Côté défensif, Elastic EDR et CrowdStrike implémentent des détections kernel-level plus résistantes au unhooking userland.

Défense / Bonnes pratiques

Pour renforcer votre EDR contre le bypass, activez les protections kernel-level quand disponibles. Les minifilters de fichiers et les callbacks kernel sont plus difficiles à contourner que les hooks userland. Activez le mode tamper protection pour empêcher la désactivation de l'agent EDR.

Surveillez les indicateurs de bypass : chargement de ntdll.dll depuis des chemins inhabituels, appels RtlAdjustPrivilege, modification des protections mémoire des DLL système (VirtualProtect sur ntdll), création de processus suspendus (Process Hollowing). Créez des règles de détection spécifiques dans votre SIEM.

Implémentez une stratégie de défense en profondeur : l'EDR n'est qu'une couche. Combinez-le avec du NDR (Network Detection and Response) pour détecter les communications C2, du SIEM pour la corrélation d'événements, et des honeypots pour détecter les mouvements latéraux. Testez régulièrement votre EDR avec des frameworks comme Atomic Red Team.

Articles associés

Voir nos articles détaillés sur ce sujet.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis