Windows 10

Windows 10, attention à l’utilitaire de Nettoyage de disque !

Deux chercheurs en sécurité, Matt Nelson et Matt Graeber, ont découvert une méthode unique et simple de contourner le système de sécurité de contrôle d’accès des utilisateurs de Windows 10. Elle permet l’exécution de fichiers malveillants sans que l’utilisateur ne soit averti de quoi que ce soit.

Leur méthode est assez unique et surtout n’exploite pas un mécanisme complexe. Elle profite d’une tache planifiée de Windows 10. Elle est mise en programmation avec les plus hauts privilèges disponibles.

Windows 10, la tâche planifiée SilentCleaner pose souci

Cette tâche planifiée est associée à l’utilitaire de nettoyage de disque, une application intégrée au système d’exploitation. Elle permet de supprimer les fichiers inutiles et encombrants afin de libérer de l’espace de stockage.

Les chercheurs soulignent que cette tâche d’entretien exécute « un nettoyage disque automatique lors d’un faible espace libre de stockage“. Ils ont découvert que l’OS pour exécuter cette tache copie un ensemble de fichiers dans un dossier nommé
C:Users<username>AppDataLocalTemp
La liste des fichiers copiés comprend un grand nombre de DLL et l’exécutable DismHost.exe. Ce dernier une fois exécuté « charge » les DLL les unes après les autres. C’est ici que le souci apparait car LogProvider.dll est changé en dernier, ce qui laisse le temps à une personne malhonnête de lancer une attaque.

Pour le vérifier Matt Nelson et Matt Graeber ont mis au point un petit script malveillant pour remplacer rapidement LogProvider.dll par leur propre version.

Cette technique d’attaque nommée « DLL hijacking » est une méthode connue et courante.

Elle fonctionne ici car la tâche planifiée est exécutée depuis un compte utilisateur  avec le paramètre « Exécuter avec les autorisations maximales » activé. Une attaque aurait eu un moyen d’infecter un compte utilisateur pour exécuter du code avec des privilèges d’administrateur.

Pas de solution officielle pour le moment

Microsoft a été informé du souci mais il n’y a pas de correctif pour le moment. Matt Nelson explique

“Comme prévu, ils ont répondu […] mais ceci n’est pas classé comme une faille de sécurité.”

En attendant, tous les utilisateurs de Windows 10 sont invités soit à désactiver cette tache planifiée ou à décocher l’option « Exécuter avec les autorisations maximales »

Pour ce faire :

Dans le champ Rechercher de la barre des tâches, taper “Planificateur” pour lancer le Planificateur de taches de Windows 10.

Dans la liste sur la gauche, il faut se rendre dans Microsoft -> Windows -> DiskCleanup. Au centre, sélectionner SilentCleanup pour désactiver cette tache ou décocher l’option « Exécuter avec les autorisations maximales ».

Jérôme Gianoli

Aime l'innovation, le hardware, la High Tech et le développement durable. Soucieux du respect de la vie privée.

Voir commentaires

Partager
Publié par
Jérôme Gianoli

Article récent

Gigabyte dévoile avant l’annonce d’AMD la Radeon PRO W7800 AI TOP 48G

Gigabyte enrichit ses cartes graphiques professionnelles avec la Radeon PRO W7800 AI TOP 48G. Elle… Lire d'avantage

15/11/2024

Half Life 2 fête ses 20 ans, Nvidia dévoile Half Life 2 RTX

A l'occasion des 20 ans de Half-Life 2, NVIDIA s’est associé à Orbifold Studios pour… Lire d'avantage

15/11/2024

Windows 11 et KB5046633 : Un bug indique à tort une fin de support pour la version 23H2

La mise à jour Windows 11 KB5046633 introduit un bug perturbant. Suite à son installation… Lire d'avantage

15/11/2024

MSI lance discrètement la GeForce RTX 3050 VENTUS 2X XS BLANC 8G OC

La GeForce RTX 3050 est une carte graphique d’entrée de gamme et bien qu'elle soit… Lire d'avantage

15/11/2024

Tout savoir sur le programme Windows Insider de Microsoft

Depuis plusieurs années le programme Windows Insider donne rendez-vous aux fans de l'OS de Microsoft.… Lire d'avantage

15/11/2024

Ryzen 9 HX 370 Vs Core Ultra 7 258V, AMD annonce une avance de 75% en gaming

AMD a dévoilé des résultats intéressant autour de son processeur Ryzen AI 9 HX 370.… Lire d'avantage

15/11/2024