Accueil
Glossaire
MDAV
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
14.08.2026

Qu'est-ce que Microsoft Defender Antivirus (MDAV)?

Microsoft Defender Antivirus (MDAV) est le composant antivirus intégré à Windows. Il est fourni avec le système d'exploitation, fonctionne sans licence distincte et couvre les besoins fondamentaux d'un poste pour bloquer et mettre en quarantaine les menaces connues : détection basée sur les signatures, analyse comportementale et protection fournie par le cloud. Sur la plupart des parcs Windows, il est déjà présent et actif. Il constitue donc la réalité de base sur une grande partie des machines qu'une équipe de sécurité doit défendre. Pour un centre des opérations de sécurité (SOC), la question utile n'est pas de savoir si MDAV est « bon ». Il est capable de faire ce pour quoi il a été conçu. La vraie question porte sur la télémétrie qu'il fournit, ses angles morts et la manière de construire une détection qui reste efficace lorsqu'un attaquant essaie de le désactiver. C'est l'approche adoptée par cette page, fondée sur les travaux de détection de l'équipe Threat Detection & Research (TDR) de Sekoia autour de MDAV, et non sur une simple présentation de fonctionnalités.

Ce qu'il faut retenir

  • MDAV est intégré à Windows. C'est l'antivirus fourni par défaut sur une machine Windows standard, sans licence supplémentaire.
  • MDAV ne désigne pas Microsoft Defender for Endpoint. MDAV assure la prévention sur l'hôte, tandis que Microsoft Defender for Endpoint est la solution EDR d'entreprise construite au-dessus.
  • Les attaquants cherchent régulièrement à le désactiver ou à le modifier. Désactiver la protection, supprimer les signatures, arrêter les services et contourner AMSI sont des étapes courantes d'une intrusion.
  • Sa télémétrie mérite d'être collectée. Les alertes MDAV et les identifiants d'événements enrichissent réellement un environnement de détection.
  • MDAV couvre un endpoint, pas tout le parc. Un SOC doit corréler plusieurs sources pour repérer ce qu'un agent antivirus isolé ne peut pas voir.

MDAV, Microsoft Defender for Endpoint et Microsoft Defender XDR

Microsoft a renommé et réorganisé ses produits Defender à plusieurs reprises, ce qui explique la confusion entre leurs noms. Trois produits comptent pour cette discussion et ne couvrent pas le même périmètre.

Comparaison des produits Microsoft Defender
Produit Ce que c'est Périmètre
Microsoft Defender Antivirus (MDAV) L'antivirus intégré à Windows. Il bloque et met en quarantaine les menaces et réduit la surface d'attaque d'un seul hôte. Un endpoint, prévention
Microsoft Defender for Endpoint (MDE) La solution EDR d'entreprise construite au-dessus de MDAV. Elle ajoute des capacités d'investigation et de réponse, et fonctionne également sur macOS et Linux. Parc d'endpoints, détection et réponse
Microsoft Defender (XDR) La suite plus large qui coordonne MDE avec d'autres signaux Microsoft, notamment ceux du cloud et des identités. Corrélation entre plusieurs produits

La confusion la plus fréquente concerne MDAV et Microsoft Defender for Endpoint. MDAV est le composant de protection, tandis que Microsoft Defender for Endpoint est la plateforme d'entreprise qui l'enrichit et l'exploite. Lorsqu'une personne dit « nous avons Defender », il faut donc vérifier de quel produit elle parle. Les capacités de détection et de réponse à l'échelle du parc résident dans Microsoft Defender for Endpoint, et non dans MDAV seul.

Comment MDAV protège un hôte Windows

MDAV combine plusieurs méthodes de détection. La détection basée sur les signatures compare les fichiers et les processus à une base de menaces connues, mise à jour via Windows Update. L'analyse comportementale observe la manière dont le code agit plutôt que la correspondance avec une signature. Elle peut donc repérer des menaces qui n'ont pas encore été ajoutées à la base. La protection fournie par le cloud envoie les échantillons suspects au service cloud de Microsoft afin d'obtenir plus rapidement une décision sur les malwares nouveaux ou émergents.

Au-delà de la détection directe, MDAV peut réduire la surface d'attaque d'un hôte grâce à Controlled Folder Access et aux règles Attack Surface Reduction. Ces mécanismes limitent les comportements sur lesquels les malwares comptent. MDAV s'enregistre également comme fournisseur de l'Antimalware Scan Interface (AMSI), l'interface Windows qui permet aux produits de sécurité d'inspecter les scripts et d'autres contenus pendant leur exécution. Une grande partie de ce que MDAV détecte passe par AMSI, ce qui explique pourquoi les attaquants cherchent à neutraliser cette interface.

Pourquoi les attaquants ciblent MDAV

MDAV étant présent sur presque tous les hôtes Windows, le désactiver ou le contourner constitue une étape récurrente des intrusions. L'équipe TDR de Sekoia a documenté les techniques courantes et, surtout, la manière de les détecter. Elles se répartissent en plusieurs catégories :

  • Désactivation de la protection. Un attaquant disposant des privilèges nécessaires peut désactiver complètement la surveillance continue.
  • Ajout d'exclusions. Au lieu de désactiver MDAV, un attaquant peut exclure un répertoire afin que ses outils ne soient pas analysés. Cette méthode est plus discrète qu'une désactivation complète.
  • Suppression des signatures. Effacer la base de signatures intégrée laisse MDAV en fonctionnement, mais l'empêche de reconnaître les menaces connues et évite les alertes qu'un arrêt complet pourrait générer.
  • Arrêt des services. MDAV dépend de plusieurs services Windows. Les arrêter désactive la protection, mais cette action nécessite des privilèges élevés et déclenche souvent une alerte lorsqu'elle est mal exécutée.
  • Contournement d'AMSI. Une grande partie des détections de MDAV passant par AMSI, un attaquant peut neutraliser cette interface en mémoire sans modifier directement la configuration de MDAV.

Les travaux de TDR apportent une leçon pratique : beaucoup de ces actions ressemblent à de l'administration légitime. Une détection trop générale produit donc beaucoup de faux positifs. Les règles doivent être précisément ciblées, par exemple sur des variantes de commandes obfusquées ou certains identifiants d'événements, afin que le signal reste exploitable en production.

Ce qu'un SOC doit faire de la télémétrie MDAV

Deux actions méritent d'être mises en place. La première consiste à détecter les tentatives de modification. Les tentatives de désactivation de la protection, de suppression des signatures, d'arrêt des services Defender ou de contournement d'AMSI sont de forts signaux d'intrusion lorsque la logique de détection est réglée pour limiter les faux positifs.

La seconde consiste à collecter les propres alertes de MDAV. Les menaces détectées par MDAV, exposées par des identifiants d'événements comme 1116 et 1117, enrichissent réellement un environnement de détection, même lorsque le même hôte transmet aussi sa télémétrie à un EDR.

C'est ici qu'il faut être précis. MDAV assure la prévention sur un endpoint. Il ne corrèle pas l'activité à l'échelle d'un parc et ne peut pas déterminer qu'une connexion sur un hôte et un processus sur un autre constituent ensemble une intrusion. Sekoia ne vend pas d'antivirus. Sa plateforme SOC ingère la télémétrie MDAV avec les signaux issus des EDR, de l'identité, du réseau et du cloud. Les angles morts d'un agent sont ainsi complétés par le contexte du reste de l'environnement. L'objectif n'est pas de remplacer MDAV, mais de construire une détection qui continue de fonctionner lorsque MDAV est précisément la première cible de l'attaquant.

Éclairage d'expert: Pourquoi la télémétrie MDAV mérite sa place dans le SIEM

Certaines équipes minimisent MDAV parce qu'il s'agit de l'option gratuite intégrée à Windows. C'est une mauvaise conclusion. Pour un SOC, sa valeur ne vient pas uniquement de ses verdicts sur les menaces, mais de l'association entre ses alertes et les signaux qui apparaissent lorsqu'une personne tente de le rendre aveugle. L'équipe TDR de Sekoia exécute ses règles de détection des modifications de MDAV dans son propre environnement de production et les règle en fonction des taux réels de faux positifs observés sur des périodes de 30 jours, afin qu'elles restent utilisables.

Si une organisation défend des systèmes Windows, MDAV produit déjà des signaux sur presque tous ses hôtes. Les ingérer et les corréler représente un effort limité pour un bénéfice important.