{"id":1117153,"date":"2024-01-25T05:30:33","date_gmt":"2024-01-25T07:30:33","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-logiciel-malveillant-cherryloader-imite-cherrytree-pour-deployer-des-exploits-privesc\/"},"modified":"2024-01-25T05:30:38","modified_gmt":"2024-01-25T07:30:38","slug":"le-nouveau-logiciel-malveillant-cherryloader-imite-cherrytree-pour-deployer-des-exploits-privesc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-logiciel-malveillant-cherryloader-imite-cherrytree-pour-deployer-des-exploits-privesc\/","title":{"rendered":"Le nouveau logiciel malveillant CherryLoader imite CherryTree pour d\u00e9ployer des exploits PrivEsc"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Intelligence sur les menaces\/recherche sur les logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Le-nouveau-logiciel-malveillant-CherryLoader-imite-CherryTree-pour-deployer-des.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un nouveau chargeur de malware bas\u00e9 sur Go appel\u00e9 <strong>CherryLoader<\/strong> a \u00e9t\u00e9 d\u00e9couvert par des chasseurs de menaces dans la nature pour fournir des charges utiles suppl\u00e9mentaires sur des h\u00f4tes compromis pour une exploitation ult\u00e9rieure.<\/p>\n<p>Arctic Wolf Labs, qui a d\u00e9couvert le nouvel outil d&#8217;attaque lors de deux intrusions r\u00e9centes, a d\u00e9clar\u00e9 que l&#8217;ic\u00f4ne et le nom du chargeur se font passer pour l&#8217;application l\u00e9gitime de prise de notes CherryTree afin de tromper les victimes potentielles et de les inciter \u00e0 l&#8217;installer.<\/p>\n<p>&#8220;CherryLoader a \u00e9t\u00e9 utilis\u00e9 pour supprimer l&#8217;un des deux outils d&#8217;\u00e9l\u00e9vation de privil\u00e8ges, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/itm4n\/PrintSpoofer\" target=\"_blank\">ImprimerSpoofer<\/a> ou <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/antonioCoco\/JuicyPotatoNG\" target=\"_blank\">JuicyPotatoNG<\/a>qui ex\u00e9cuterait ensuite un fichier batch pour \u00e9tablir la persistance sur l&#8217;appareil victime&#8221;, chercheurs Hady Azzam, Christopher Prest et Steven Campbell <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/cherryloader-a-new-go-based-loader-discovered-in-recent-intrusions\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Dans une autre nouveaut\u00e9, CherryLoader int\u00e8gre \u00e9galement des fonctionnalit\u00e9s modularis\u00e9es qui permettent \u00e0 l&#8217;acteur malveillant d&#8217;\u00e9changer des exploits sans recompiler le code.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>On ne sait pas actuellement comment le chargeur est distribu\u00e9, mais les cha\u00eenes d&#8217;attaque examin\u00e9es par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 montrent que CherryLoader (&#8220;cherrytree.exe&#8221;) et ses fichiers associ\u00e9s (&#8220;NuxtSharp.Data&#8221;, &#8220;Spof.Data&#8221; et &#8220;Juicy. Data&#8221;) sont contenus dans un fichier d&#8217;archive RAR (&#8220;Packed.rar&#8221;) h\u00e9berg\u00e9 sur l&#8217;adresse IP 141.11.187[.]70.<\/p>\n<p>Un ex\u00e9cutable (&#8220;main.exe&#8221;) est t\u00e9l\u00e9charg\u00e9 avec le fichier RAR. Il est utilis\u00e9 pour d\u00e9compresser et lancer le binaire Golang, qui ne se poursuit que si le premier argument qui lui est transmis correspond \u00e0 un hachage de mot de passe MD5 cod\u00e9 en dur.<\/p>\n<p>Le chargeur d\u00e9crypte ensuite \u00ab NuxtSharp.Data \u00bb et \u00e9crit son contenu dans un fichier nomm\u00e9 \u00ab File.log \u00bb sur le disque qui, \u00e0 son tour, est con\u00e7u pour d\u00e9coder et ex\u00e9cuter \u00ab Spof.Data \u00bb en tant que \u00ab 12.log \u00bb en utilisant une technique sans fichier. connu sous le nom de fant\u00f4me de processus qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 pour la premi\u00e8re fois en juin 2021.<\/p>\n<p>&#8220;Cette technique est de conception modulaire et permettra \u00e0 l&#8217;acteur malveillant d&#8217;exploiter d&#8217;autres codes d&#8217;exploitation \u00e0 la place de Spof.Data&#8221;, ont indiqu\u00e9 les chercheurs.  &#8220;Dans ce cas, Juicy.Data, qui contient un exploit diff\u00e9rent, peut \u00eatre remplac\u00e9 sans recompiler File.log.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le processus associ\u00e9 \u00e0 \u00ab 12.log \u00bb est li\u00e9 \u00e0 un outil d&#8217;\u00e9l\u00e9vation de privil\u00e8ges open source nomm\u00e9 PrintSpoofer, tandis que \u00ab Juicy.Data \u00bb est un autre outil d&#8217;\u00e9l\u00e9vation de privil\u00e8ges nomm\u00e9 JuicyPotatoNG.<\/p>\n<p>Une \u00e9l\u00e9vation de privil\u00e8ges r\u00e9ussie est suivie de l&#8217;ex\u00e9cution d&#8217;un script de fichier batch appel\u00e9 \u00ab user.bat \u00bb pour configurer la persistance sur l&#8217;h\u00f4te et d\u00e9sarmer Microsoft Defender.<\/p>\n<p>&#8220;CherryLoader est [a] t\u00e9l\u00e9chargeur multi-\u00e9tapes nouvellement identifi\u00e9 qui exploite diff\u00e9rentes m\u00e9thodes de cryptage et d&#8217;autres techniques anti-analyse dans le but de faire exploser des exploits alternatifs d&#8217;\u00e9l\u00e9vation de privil\u00e8ges accessibles au public sans avoir \u00e0 recompiler le moindre code&#8221;, ont conclu les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/new-cherryloader-malware-mimics.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 janvier 2024\ue804R\u00e9dactionIntelligence sur les menaces\/recherche sur les logiciels malveillants Un nouveau chargeur de malware bas\u00e9 sur Go appel\u00e9 CherryLoader a \u00e9t\u00e9 d\u00e9couvert par des chasseurs de menaces dans la nature pour fournir des charges utiles suppl\u00e9mentaires sur des h\u00f4tes compromis pour une exploitation ult\u00e9rieure. Arctic Wolf Labs, qui a d\u00e9couvert le nouvel outil d&#8217;attaque [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1117154,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,226288,226289,4168,4165,4161,200267,9886,133,29859,7271,4159,4171,6816,200271,7733,200268,680,200269,200270,185,226290,128318,4172,4169,4166,4164],"class_list":["post-1117153","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-cherryloader","tag-cherrytree","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deployer","tag-des","tag-exploits","tag-imite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-nouveau","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-privesc","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117153","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1117153"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117153\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1117154"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1117153"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1117153"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1117153"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}