Les pilotes s'exécutent en mode noyau. Un pilote avec une faille connue peut être détourné par des attaquants pour contourner les antivirus, escalader les privilèges, cacher des malwares. La classe BYOVD (Bring Your Own Vulnerable Driver) est devenue depuis 2021 l'une des méthodes préférées des attaquants avancés.
Qu'est-ce qu'un CVE ?
CVE = Common Vulnerabilities and Exposures — catalogue public géré par MITRE. Chaque CVE a un identifiant unique (ex. CVE-2024-21925).
Attaques BYOVD
L'attaquant n'a pas besoin de trouver une nouvelle faille — il apporte un ancien pilote vulnérable mais légitimement signé. Microsoft fait initialement confiance car la signature est valide. L'attaquant exploite ensuite la faille pour entrer dans le noyau.
| CVE | Pilote | Année |
|---|---|---|
| CVE-2021-21551 | Dell DBUtil_2_3.sys | 2021 |
| CVE-2019-16098 | MSI RTCore64.sys (Afterburner) | 2019 |
| CVE-2020-15368 | ASRock RGB Polychrome | 2020 |
| CVE-2022-26340 | Razer Synapse rzpnk.sys | 2022 |
AVG Driver Updater compare vos pilotes à la base CVE et alerte sur les failles connues.
Microsoft Vulnerable Driver Blocklist
Depuis Windows 11, Microsoft maintient une blocklist intégrée. Elle bloque ces pilotes — mais uniquement quand HVCI ou Smart App Control est actif.
Activer HVCI
- Sécurité Windows → Sécurité de l'appareil → Isolation du noyau
- Intégrité de la mémoire → Activé
- Redémarrer
Trouver les pilotes vulnérables
- LOLDrivers — base communautaire
pnputil /enum-drivers+ comparaison manuelle- Driver-updater spécialisé
Protection
- Activez HVCI
- Maintenez les pilotes à jour
- Désinstallez les pilotes inutiles
- Sources fiables uniquement
Sources complémentaires
Sources autoritaires pour informations approfondies :
- CVE — Wikipédia
- NIST National Vulnerability Database
- Microsoft Vulnerable Driver Blocklist
- LOLDrivers — base communautaire
Questions fréquentes
Limité. Une attaque BYOVD propre contourne souvent la détection. HVCI offre une bien meilleure protection.
Win + R → "msinfo32" → cherchez "Sécurité basée sur la virtualisation". "En cours d'exécution" = actif.
Définitivement. Plusieurs CVE pour anciens pilotes Nvidia/AMD.
Oui : pnputil /delete-driver oem*.inf /force en cmd admin.