PROJET AUTOBLOG


Shaarli - Liens en vrac de sebsauvage

Site original : Shaarli - Liens en vrac de sebsauvage

⇐ retour index

Exploiting (Almost) Every Antivirus Software – RACK911 Labs

mercredi 18 mai 2022 à 14:49
Quand un fichier arrive sur un système, l'antivirus intercepte le fichier et le vérifie juste après qu'il ait été écrit sur disque. Et si le fichier est "infecté", l'antivirus l'efface ou le déplace. Mais il y a moyen, en exploitant les "directory junctions" (similaire aux liens symboliques sous Linux), d'intervenir juste entre le moment où l'antivirus a scanné le fichier et le moment où il le déplace.
Et comme l'antivirus tourne avec les droits maximum du système d'exploitation, on peut lui faire effacer des fichiers critiques... y compris des exécutables de l'antivirus lui-même.
Et cela semble marcher avec pratiquement tous les antivirus.
Et pas que sous Windows.
(Permalink)