Bitdefender a dévoilé trois nouvelles techniques permettant de contourner les solutions EDR sous Windows

Une nouvelle recherche de Bitdefender qui met en évidence une surface d’attaque jusqu’ici peu documentée de Windows. En analysant les bind links, une fonctionnalité native de virtualisation du système de fichiers, les chercheurs ont identifié trois nouvelles techniques permettant de contourner certains mécanismes de sécurité de Windows ainsi que des solutions EDR.
Au-delà de la découverte technique, cette recherche montre qu’un même chemin d’accès peut renvoyer vers des fichiers différents selon le contexte d’exécution, remettant en question un principe sur lequel reposent de nombreuses technologies de sécurité.

Bitdefender, un leader mondial de la cybersécurité, a annoncé que son unité Bitdefender Labs a publié une nouvelle étude mettant en lumière une surface d’attaque jusqu’ici peu documentée de Windows. Celle-ci s’appuie sur le détournement des bind links, une fonctionnalité légitime de virtualisation du système de fichiers. Les chercheurs montrent qu’un attaquant disposant de privilèges administrateur peut exploiter ce mécanisme pour contourner plusieurs dispositifs de sécurité intégrés à Windows ainsi que des solutions de détection et de réponse sur les terminaux (EDR).

À l’occasion de cette recherche, Bitdefender Labs documente et nomme pour la première fois trois nouvelles techniques d’attaque :

• File-Binding : qui permet de faire charger un fichier malveillant depuis un chemin considéré comme légitime
• Process-Binding : qui masque l’identité réelle d’un processus en cours d’exécution
• Silo-Binding : qui exploite les silos Windows afin de présenter une vue différente du système de fichiers aux outils de sécurité et au processus exécuté. Les chercheurs démontrent notamment que ces techniques peuvent être utilisées pour contourner des mécanismes tels qu’AMSI, AppLocker, Windows Firewall ou encore Sysmon.

Selon Bitdefender Labs, cette recherche remet en question une hypothèse fondamentale sur laquelle reposent de nombreuses technologies de sécurité : celle selon laquelle un chemin d’accès correspond toujours au même fichier. Les chercheurs montrent qu’en exploitant les bind links, un même chemin peut conduire à des fichiers différents selon le contexte d’exécution, compliquant la détection, l’analyse et les investigations menées par les solutions de sécurité.
Si Microsoft a évalué cette problématique comme étant de faible sévérité en raison de la nécessité de disposer de privilèges administrateur, Bitdefender estime que cette surface d’attaque doit être considérée avec le même niveau d’attention que les attaques de type Bring Your Own Vulnerable Driver (BYOVD), aujourd’hui largement utilisées par les groupes de ransomware pour neutraliser les protections des postes de travail avant le déploiement de leurs attaques.
Les chercheurs indiquent également avoir identifié et signalé de manière responsable un scénario d’élévation de privilèges affectant Docker Desktop, illustrant le potentiel d’exploitation des bind links au-delà des seuls mécanismes d’évasion.
Plus d’informations sont disponibles via ce lien.
https://businessinsights.bitdefender.com/bind-link-abuses-windows-feature-edr-evasion-technique

À propos de Bitdefender

Bitdefender est un leader de la cybersécurité proposant dans le monde entier des solutions de prévention, de détection et de réponse aux menaces parmi les plus performantes du marché. Protecteur de millions d’environnements de particuliers, d’entreprises et d’administrations publiques, Bitdefender est l’un des experts les plus fiables du secteur pour éliminer les menaces, protéger la vie privée, l’identité numérique et les données, et renforcer la cyber-résilience. Grâce à des investissements importants en recherche et développement, Bitdefender Labs découvre chaque minute des centaines de nouvelles menaces et valide quotidiennement des milliards de requêtes liées aux menaces. L’entreprise est à l’origine d’innovations de rupture dans les domaines de la lutte contre les logiciels malveillants, de la sécurité de l’IoT, de l’analyse comportementale et de l’intelligence artificielle, et sa technologie est utilisée sous licence par plus de 180 des marques technologiques les plus reconnues au monde. Fondée en 2001, Bitdefender compte des clients dans plus de 170 pays et possède des bureaux dans le monde entier. Pour plus d’informations, rendez-vous sur https://www.bitdefender.com

Articles similaires

Investigations

21 août 2026

Les cybercriminels préparent aussi leur rentrée scolaire...

Les cyber-risques de la rentrée scolaire s’intensifient à l’approche de la rentrée, l’éducation (…)

Investigations

20 août 2026

Cato Networks décrypte l’évolution des méthodes d’attaque de ShinyHunters

Malgré plusieurs démantèlements et arrestations, les acteurs associés à ShinyHunters continuent (…)

Investigations

16 juillet 2026

Bitdefender a dévoilé trois nouvelles techniques permettant de contourner les solutions EDR sous Windows

Une nouvelle recherche de Bitdefender qui met en évidence une surface d’attaque jusqu’ici peu (…)