{"id":22965,"date":"2025-07-24T16:59:00","date_gmt":"2025-07-24T14:59:00","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=22965"},"modified":"2025-07-22T17:00:52","modified_gmt":"2025-07-22T15:00:52","slug":"defendnot-disables-microsoft-defender-on-windows","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/defendnot-disables-microsoft-defender-on-windows\/22965\/","title":{"rendered":"Antivirus de Schr\u00f6dinger : la protection est-elle morte ou vivante ?"},"content":{"rendered":"<p>De nombreuses entreprises appliquent aujourd\u2019hui une politique <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/byod\/\" target=\"_blank\" rel=\"noopener\">Prenez vos appareils personnels (BYOD, ou \u00ab\u00a0Bring Your Own Device\u00a0\u00bb)<\/a>, permettant aux employ\u00e9s d\u2019utiliser leurs propres appareils \u00e0 des fins professionnelles. Cette pratique est particuli\u00e8rement r\u00e9pandue dans les organisations qui adoptent le travail \u00e0 distance. Le BYOD pr\u00e9sente de nombreux avantages \u00e9vidents, mais sa mise en \u0153uvre cr\u00e9e de nouveaux risques pour les entreprises sur le plan de la cybers\u00e9curit\u00e9.<\/p>\n<p>Pour prot\u00e9ger les syst\u00e8mes contre les menaces, les services de s\u00e9curit\u00e9 de l\u2019information exigent souvent qu\u2019un logiciel de s\u00e9curit\u00e9 soit install\u00e9 sur tous les appareils utilis\u00e9s \u00e0 des fins professionnelles. Parall\u00e8lement, certains employ\u00e9s, en particulier les techniciens les plus chevronn\u00e9s, peuvent consid\u00e9rer les logiciels antivirus davantage comme une entrave que comme une aide.<\/p>\n<p>Ce n\u2019est pas l\u2019attitude la plus raisonnable, mais il est difficile de les convaincre du contraire. Le principal probl\u00e8me est que les employ\u00e9s qui croient savoir mieux que les autres peuvent trouver un moyen de d\u00e9jouer le syst\u00e8me. Aujourd\u2019hui, nous \u00e9tudions l\u2019une de ces m\u00e9thodes\u00a0: un <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/new-defendnot-tool-tricks-windows-into-disabling-microsoft-defender\/\" target=\"_blank\" rel=\"noopener nofollow\">nouvel outil de recherche connu sous le nom de Defendnot<\/a>, qui d\u00e9sactive Microsoft Defender sur les appareils Windows en enregistrant de faux logiciels antivirus.<\/p>\n<h2>Comment <em>no-defender<\/em> a pav\u00e9 la voie avec un faux antivirus pour d\u00e9sactiver Microsoft Defender<\/h2>\n<p>Pour comprendre exactement comment Defendnot d\u00e9sactive Microsoft Defender, il faut remonter un an en arri\u00e8re. \u00c0 l\u2019\u00e9poque, un chercheur utilisant le pseudonyme\u00a0X <a href=\"https:\/\/x.com\/es3n1n\" target=\"_blank\" rel=\"noopener nofollow\">es3n1n<\/a> a cr\u00e9\u00e9 et publi\u00e9 la premi\u00e8re version de l\u2019outil sur GitHub. Appel\u00e9 <a href=\"https:\/\/github.com\/es3n1n\/no-defender\" target=\"_blank\" rel=\"noopener nofollow\">no-defender<\/a>, il \u00e9tait destin\u00e9 \u00e0 d\u00e9sactiver l\u2019antivirus int\u00e9gr\u00e9 Windows Defender.<\/p>\n<p>Pour ce faire, es3n1n a exploit\u00e9 une vuln\u00e9rabilit\u00e9 dans l\u2019API du Centre de s\u00e9curit\u00e9 Windows (WSC). Gr\u00e2ce \u00e0 elle, le logiciel antivirus informe le syst\u00e8me qu\u2019il est install\u00e9 et pr\u00eat \u00e0 commencer \u00e0 prot\u00e9ger l\u2019appareil en temps r\u00e9el. \u00c0 la r\u00e9ception d\u2019un tel message, Windows d\u00e9sactive automatiquement Microsoft Defender afin d\u2019\u00e9viter les conflits entre diff\u00e9rentes solutions de s\u00e9curit\u00e9 fonctionnant sur le m\u00eame appareil.<\/p>\n<p>En utilisant le code d\u2019une solution de s\u00e9curit\u00e9 existante, le chercheur a cr\u00e9\u00e9 son propre faux antivirus qui s\u2019est enregistr\u00e9 dans le syst\u00e8me et a pass\u00e9 toutes les v\u00e9rifications de Windows. Une fois Microsoft Defender d\u00e9sactiv\u00e9, l\u2019appareil est laiss\u00e9 sans protection, puisque no-defender n\u2019offre aucune protection.<\/p>\n<p>Le projet no-defender a rapidement suscit\u00e9 un engouement sur GitHub, cumulant plus de deux mille \u00e9toiles. Cependant, la soci\u00e9t\u00e9 de d\u00e9veloppement d\u2019antivirus dont le code a \u00e9t\u00e9 r\u00e9utilis\u00e9 a d\u00e9pos\u00e9 une plainte pour violation du <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\" target=\"_blank\" rel=\"noopener nofollow\">Digital Millennium Copyright Act (DMCA)<\/a>. L\u2019utilisateur es3n1n a donc \u00e9t\u00e9 contraint de retirer le code du projet de GitHub, ne laissant qu\u2019une page de description.<\/p>\n<h2>Comment Defendnot a succ\u00e9d\u00e9 \u00e0 no-defender<\/h2>\n<p>Mais l\u2019histoire ne s\u2019arr\u00eate pas l\u00e0. Pr\u00e8s d\u2019un an plus tard, le programmeur n\u00e9o-z\u00e9landais <a href=\"https:\/\/mrbruh.com\" target=\"_blank\" rel=\"noopener nofollow\">MrBruh<\/a> a incit\u00e9 es3n1n \u00e0 d\u00e9velopper une version de no-defender qui ne reposait pas sur du code tiers. Pouss\u00e9 par le d\u00e9fi et le manque de sommeil, <a href=\"https:\/\/blog.es3n1n.eu\/posts\/how-i-ruined-my-vacation\/\" target=\"_blank\" rel=\"noopener nofollow\">es3n1n a \u00e9crit un nouvel outil en quatre jours<\/a>, qui a \u00e9t\u00e9 baptis\u00e9 Defendnot.<\/p>\n<p>Au c\u0153ur de Defendnot se trouvait un fichier DLL factice se faisant passer pour un antivirus l\u00e9gitime. Pour contourner tous les contr\u00f4les de l\u2019API WSC, y compris Protected Process Light (PPL), les signatures num\u00e9riques et d\u2019autres m\u00e9canismes, Defendnot injecte son fichier DLL dans Taskmgr.exe, qui est sign\u00e9 et d\u00e9j\u00e0 consid\u00e9r\u00e9 comme fiable par Microsoft. L\u2019outil enregistre alors le faux antivirus, ce qui entra\u00eene la d\u00e9sactivation imm\u00e9diate de Microsoft Defender et laisse l\u2019appareil sans protection active.<\/p>\n<p>En outre, Defendnot permet \u00e0 l\u2019utilisateur d\u2019attribuer n\u2019importe quel nom \u00e0 l\u2019 \u00ab\u00a0antivirus\u00a0\u00bb. Comme son pr\u00e9d\u00e9cesseur, ce projet a rencontr\u00e9 un franc succ\u00e8s sur GitHub, avec 2 100 \u00e9toiles au moment de la r\u00e9daction. Pour installer Defendnot, l\u2019utilisateur doit disposer de droits d\u2019administrateur (ce que les employ\u00e9s ont tr\u00e8s probablement sur leurs appareils personnels).<\/p>\n<h2>Comment prot\u00e9ger l\u2019infrastructure de l\u2019entreprise contre l\u2019utilisation abusive du BYOD\u00a0?<\/h2>\n<p>Defendnot et no-defender se pr\u00e9sentent comme des projets de recherche, les deux outils d\u00e9montrant comment les m\u00e9canismes des syst\u00e8mes de confiance peuvent \u00eatre manipul\u00e9s pour d\u00e9sactiver les fonctions de protection. La conclusion est \u00e9vidente\u00a0: on ne peut pas toujours se fier \u00e0 ce que dit Windows.<\/p>\n<p>C\u2019est pourquoi, afin de ne pas mettre en p\u00e9ril l\u2019infrastructure num\u00e9rique de votre entreprise, nous vous recommandons de renforcer sa politique BYOD par un certain nombre de mesures de s\u00e9curit\u00e9 suppl\u00e9mentaires\u00a0:<\/p>\n<ul>\n<li>Si possible, imposez aux employ\u00e9s utilisant leurs propres appareils d\u2019installer <a href=\"https:\/\/www.kaspersky.fr\/next?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">une protection fiable<\/a> administr\u00e9e par l\u2019\u00e9quipe de s\u00e9curit\u00e9 informatique de l\u2019entreprise.<\/li>\n<li>Si cela n\u2019est pas possible, ne consid\u00e9rez pas les appareils BYOD comme fiables uniquement parce qu\u2019un antivirus y est install\u00e9, et limitez leur acc\u00e8s aux syst\u00e8mes de l\u2019entreprise.<\/li>\n<li>Contr\u00f4lez strictement les autorisations d\u2019acc\u00e8s pour vous assurer qu\u2019elles correspondent aux responsabilit\u00e9s professionnelles des employ\u00e9s.<\/li>\n<li>Portez une attention particuli\u00e8re \u00e0 l\u2019activit\u00e9 des appareils BYOD dans les syst\u00e8mes de l\u2019entreprise et d\u00e9ployez une <a href=\"https:\/\/www.kaspersky.fr\/next?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">solution XDR<\/a> pour surveiller les anomalies comportementales.<\/li>\n<li>Formez vos employ\u00e9s aux principes de base de la cybers\u00e9curit\u00e9 afin qu\u2019ils comprennent le fonctionnement des logiciels antivirus et qu\u2019ils comprennent pourquoi ils ne doivent pas essayer de les d\u00e9sactiver. Pour vous aider, notre <a href=\"https:\/\/www.kaspersky.fr\/enterprise-security\/security-awareness?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_link____ksa___\" target=\"_blank\" rel=\"noopener\">plateforme Kaspersky Automated Security Awareness Platform<\/a> vous offre tout ce dont vous avez besoin et bien plus encore.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n","protected":false},"excerpt":{"rendered":"<p>Comment l&rsquo;outil de recherche Defendnot d\u00e9sactive Microsoft Defender en enregistrant un faux antivirus, et pourquoi vous ne devez pas toujours vous fier \u00e0 ce que vous indique votre syst\u00e8me d&rsquo;exploitation.<\/p>\n","protected":false},"author":2726,"featured_media":22967,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,2112,3150],"tags":[128,243,4543,3194,136,204,31,4542,61,3856,23],"class_list":{"0":"post-22965","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-business","9":"category-enterprise","10":"tag-antivirus","11":"tag-byod","12":"tag-defender","13":"tag-droits-dacces","14":"tag-entreprise","15":"tag-menaces","16":"tag-microsoft","17":"tag-pap","18":"tag-securite","19":"tag-travail-a-distance","20":"tag-windows"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/defendnot-disables-microsoft-defender-on-windows\/22965\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/defendnot-disables-microsoft-defender-on-windows\/29139\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/24335\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/12581\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/defendnot-disables-microsoft-defender-on-windows\/29183\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/28309\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/defendnot-disables-microsoft-defender-on-windows\/31146\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/defendnot-disables-microsoft-defender-on-windows\/29828\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/defendnot-disables-microsoft-defender-on-windows\/40058\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/defendnot-disables-microsoft-defender-on-windows\/13544\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/53820\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/defendnot-disables-microsoft-defender-on-windows\/23998\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/defendnot-disables-microsoft-defender-on-windows\/32422\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/defendnot-disables-microsoft-defender-on-windows\/29360\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/defendnot-disables-microsoft-defender-on-windows\/35114\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/defendnot-disables-microsoft-defender-on-windows\/34754\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/pap\/","name":"PAP"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22965","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=22965"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22965\/revisions"}],"predecessor-version":[{"id":22969,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22965\/revisions\/22969"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/22967"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=22965"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=22965"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=22965"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}