Vignette de l’épisode Teknik - A systematic approach to evading antivirus software - Parce que...…

Épisode de balado

Teknik - A systematic approach to evading antivirus software - Parce que... c'est l'épisode 0x304!

info@polysecure.ca (Nicolas-Loïc Fortin et tous les collaborateurs) 3 juin 2026 37 min

Résumé

Dans cet épisode du PolySécure Podcast intitulé "Teknik - A systematic approach to evading antivirus software", Philippe, un chercheur académique à l'UQAM, présente une méthodologie innovante pour contourner les logiciels antivirus modernes. Cette recherche vise à exploiter les limites des antivirus, qui comprennent désormais des fonctionnalités d'Événement de Détection Répondante (EDR). Philippe et son équipe ont développé une approche itérative qui consiste à évaluer les capacités de détection des antivirus en deux catégories principales : statiques et dynamiques. Les capacités statiques, telles que les hashes et les règles de détection, sont relativement faciles à contourner, tandis que les capacités dynamiques, comme le profiling et l'embauchage de fonctions, nécessitent plus de ressources mais sont plus difficiles à déjouer.

Les chercheurs utilisent des tests de sondage pour identifier les points faibles des antivirus. Par exemple, ils modifient des programmes pour voir comment les antivirus réagissent, puis analysent les différences pour comprendre les mécanismes de détection. Ensuite, ils développent des techniques d'évasion spécifiques pour chaque capacité aveugle identifiée. Un flowchart a été créé pour guider sur les techniques d'évasion appropriées en fonction des capacités d'un antivirus spécifique, ce qui aide à minimiser les risques de détection. Actuellement, l'équipe a confirmé que leur méthode fonctionne bien et prépare des tests approfondis sur divers moteurs de détection.

L'équipe travaille sur cette recherche dans un contexte concurrentiel, notamment face à l'équipe de Nordsec, qui a souvent terminé dans le top 3 des dernières années. Ils visent à former une équipe capable de qualifier pour le DEFCON, mais ont raté les qualifications l'année dernière. Malgré cela, ils sont optimistes pour cette année. Le chercheur souligne également que l'utilisation de l'intelligence artificielle (IA) pour les défis de Capture The Flag (CTF) peut être contre-productive, nécessitant beaucoup de temps et de ressources pour être efficace. Cependant, ils reconnaissent que l'IA peut aider à identifier des vulnérabilités complexes que les humains ne pourraient pas identifier. Les organisateurs de CTF doivent donc trouver des moyens de maintenir la pertinence des défis face à l'avancée des LLM.

L’article détaillé sera bientôt disponible.