Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Détournement d'ordre de recherche DLL (DLL search order hijacking)

hacking

Définition

Le détournement d'ordre de recherche DLL désigne une technique exploitant l'algorithme utilisé par Windows pour localiser les bibliothèques dynamiques dont un programme a besoin lorsqu'elles ne sont pas référencées par un chemin absolu, cet algorithme parcourant une séquence prédéfinie de répertoires, incluant souvent le répertoire de l'exécutable lui-même avant les répertoires système officiels. Un attaquant capable de déposer une bibliothèque malveillante portant le nom exact d'une DLL légitime attendue, dans un répertoire consulté plus tôt que l'emplacement système véritable dans cette séquence de recherche, peut faire charger sa bibliothèque piégée à la place de la version authentique, exécutant ainsi son propre code dans le contexte et avec les privilèges du programme légitime qui a initié le chargement. Cette technique est répertoriée sous l'identifiant T1574.001 du référentiel MITRE ATT&CK et sert aussi bien à l'élévation de privilèges qu'à la persistance ou à l'évasion de détection, le code malveillant s'exécutant dans le contexte d'un processus de confiance signé numériquement. Pour les équipes défensives, la contre-mesure repose sur l'usage systématique de chemins absolus par les développeurs pour le chargement de bibliothèques critiques, la restriction des permissions d'écriture sur les répertoires d'installation des applications, et la surveillance des chargements de DLL depuis des emplacements non standards par des processus système connus.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis