Bypass EDR
hackingDéfinition
Le bypass EDR, ou évasion de détection, regroupe l'ensemble des techniques employées par un attaquant pour contourner les capacités de détection et de blocage d'un agent Endpoint Detection and Response. Ces méthodes incluent le retrait des hooks placés par l'agent sur les API Windows en mode utilisateur, l'exécution directe de syscalls pour éviter les points d'interception, l'injection de code dans des processus de confiance, ou la désactivation pure et simple de l'agent via des pilotes vulnérables signés, technique dite BYOVD. Le mouvement MITRE ATT&CK référence ces comportements sous la tactique Defense Evasion, notamment les techniques T1562 (Impair Defenses) et T1055 (Process Injection). En défense, la détection repose sur la protection renforcée de l'agent lui-même via des mécanismes anti-tamper, la surveillance des chargements de pilotes non signés ou vulnérables, l'analyse comportementale en complément de la détection par signature, et la corrélation des événements de désactivation de service avec les journaux Windows 7040 et 5001. Le déploiement d'un EDR en mode kernel avec protection contre l'arrêt local, la ségrégation des droits d'administration locale, l'application du principe de moindre privilège et l'ajout d'une couche de détection réseau indépendante de l'hôte réduisent significativement la capacité d'un attaquant à opérer sans être détecté après une évasion EDR réussie.
Fonctionnement technique
Le bypass EDR englobe l'ensemble des techniques utilisées pour contourner les solutions Endpoint Detection and Response, permettant l'exécution de code malveillant sans déclencher d'alerte. Les EDR modernes s'appuient sur plusieurs mécanismes de détection : hooking des appels système (NTDLL), analyse comportementale, scanning mémoire (AMSI), ETW (Event Tracing for Windows) et machine learning. Chaque mécanisme peut être ciblé individuellement.
Le unhooking consiste à restaurer les fonctions NTDLL originales en rechargeant une copie propre de ntdll.dll depuis le disque, éliminant les hooks placés par l'EDR. Les techniques de direct syscalls contournent complètement la couche userland en invoquant directement les syscalls du noyau via des stubs assembleur, évitant ainsi les fonctions hookées. Des outils comme SysWhispers automatisent la génération de ces stubs.
Le patching AMSI (Anti-Malware Scan Interface) neutralise l'inspection des scripts PowerShell et .NET en modifiant la fonction AmsiScanBuffer en mémoire. Le blinding ETW désactive la télémétrie en patchant EtwEventWrite. Les techniques de process injection (Process Hollowing, Early Bird APC) permettent d'exécuter du code dans le contexte de processus légitimes.
Cas d'usage
Les Red Teams et les pentesters utilisent ces techniques lors d'exercices offensifs pour simuler des attaques avancées et tester la robustesse des défenses EDR. Comprendre le bypass EDR est essentiel pour les Blue Teams qui doivent configurer et durcir leurs solutions de détection.
Les groupes APT sophistiqués emploient ces techniques en production. Le groupe FIN7 a utilisé des loaders personnalisés avec unhooking pour déployer Cobalt Strike sans détection. Les opérateurs de ransomware comme BlackCat ont développé des outils de neutralisation EDR (EDR killers) ciblant les drivers kernel des solutions de sécurité.
Outils et implémentation
SysWhispers et SysWhispers2 génèrent des stubs de direct syscalls en C/ASM. Scarecrow crée des loaders avec des techniques d'évasion intégrées (unhooking, ETW patching, encryption). NimPackt et Nim sont prisés pour créer des implants car le langage produit des binaires peu connus des signatures AV.
SharpBlock intercepte le chargement des DLL EDR dans les processus enfants. PPLdump et PPLmedic exploitent les processus protégés (PPL) pour extraire des credentials. Côté défensif, Elastic EDR et CrowdStrike implémentent des détections kernel-level plus résistantes au unhooking userland.
Défense / Bonnes pratiques
Pour renforcer votre EDR contre le bypass, activez les protections kernel-level quand disponibles. Les minifilters de fichiers et les callbacks kernel sont plus difficiles à contourner que les hooks userland. Activez le mode tamper protection pour empêcher la désactivation de l'agent EDR.
Surveillez les indicateurs de bypass : chargement de ntdll.dll depuis des chemins inhabituels, appels RtlAdjustPrivilege, modification des protections mémoire des DLL système (VirtualProtect sur ntdll), création de processus suspendus (Process Hollowing). Créez des règles de détection spécifiques dans votre SIEM.
Implémentez une stratégie de défense en profondeur : l'EDR n'est qu'une couche. Combinez-le avec du NDR (Network Detection and Response) pour détecter les communications C2, du SIEM pour la corrélation d'événements, et des honeypots pour détecter les mouvements latéraux. Testez régulièrement votre EDR avec des frameworks comme Atomic Red Team.
Articles associés
Voir nos articles détaillés sur ce sujet.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h