{"id":1117917,"date":"2024-01-25T15:43:27","date_gmt":"2024-01-25T17:43:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lanalyse-du-serveur-c2-de-systembc-malware-expose-des-astuces-de-livraison-de-charge-utile\/"},"modified":"2024-01-25T15:43:32","modified_gmt":"2024-01-25T17:43:32","slug":"lanalyse-du-serveur-c2-de-systembc-malware-expose-des-astuces-de-livraison-de-charge-utile","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lanalyse-du-serveur-c2-de-systembc-malware-expose-des-astuces-de-livraison-de-charge-utile\/","title":{"rendered":"L&#8217;analyse du serveur C2 de SystemBC Malware expose des astuces de livraison de charge utile"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cheval de Troie d&#8217;acc\u00e8s \u00e0 distance<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Lanalyse-du-serveur-C2-de-SystemBC-Malware-expose-des-astuces.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re le serveur de commande et de contr\u00f4le (C2) d&#8217;une famille de logiciels malveillants connue appel\u00e9e <strong>Syst\u00e8meBC<\/strong>.<\/p>\n<p>&#8220;SystemBC peut \u00eatre achet\u00e9 sur des march\u00e9s clandestins et est fourni dans une archive contenant l&#8217;implant, un serveur de commande et de contr\u00f4le (C2) et un portail d&#8217;administration Web \u00e9crit en PHP&#8221;, Kroll <a rel=\"nofollow noopener\" href=\"https:\/\/www.kroll.com\/en\/insights\/publications\/cyber\/inside-the-systembc-malware-server\" target=\"_blank\">dit<\/a> dans une analyse publi\u00e9e la semaine derni\u00e8re.<\/p>\n<p>Le fournisseur de solutions de conseil en mati\u00e8re de risque et de conseil financier a d\u00e9clar\u00e9 avoir constat\u00e9 une augmentation de l\u2019utilisation de logiciels malveillants au cours des deuxi\u00e8me et troisi\u00e8me trimestres 2023.<\/p>\n<p>SystemBC, observ\u00e9 pour la premi\u00e8re fois dans la nature en 2018, permet aux acteurs malveillants de contr\u00f4ler \u00e0 distance un h\u00f4te compromis et de fournir des charges utiles suppl\u00e9mentaires, notamment des chevaux de Troie, Cobalt Strike et des ransomwares.  Il prend \u00e9galement en charge le lancement de modules auxiliaires \u00e0 la vol\u00e9e pour \u00e9tendre ses fonctionnalit\u00e9s de base.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705402644_392_Le-logiciel-malveillant-Inferno-deguise-en-Coinbase-a-draine-87.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un aspect remarquable du malware concerne son utilisation de proxys SOCKS5 pour masquer le trafic r\u00e9seau vers et depuis l&#8217;infrastructure C2, agissant comme un m\u00e9canisme d&#8217;acc\u00e8s persistant pour la post-exploitation.<\/p>\n<p>Les clients qui finissent par acheter SystemBC re\u00e7oivent un package d&#8217;installation comprenant l&#8217;ex\u00e9cutable de l&#8217;implant, les binaires Windows et Linux pour le serveur C2 et un fichier PHP pour le rendu de l&#8217;interface du panneau C2, ainsi que des instructions en anglais et en russe d\u00e9taillant les \u00e9tapes et les commandes. courir.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706204606_875_Lanalyse-du-serveur-C2-de-SystemBC-Malware-expose-des-astuces.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706204606_875_Lanalyse-du-serveur-C2-de-SystemBC-Malware-expose-des-astuces.jpg\" alt=\"\" border=\"0\" data-original-height=\"453\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Les ex\u00e9cutables du serveur C2 &#8211; &#8220;server.exe&#8221; pour Windows et &#8220;server.out&#8221; pour Linux &#8211; sont con\u00e7us pour ouvrir pas moins de trois ports TCP pour faciliter le trafic C2 et la communication inter-processus (IPC) entre lui-m\u00eame et le Interface de panneau bas\u00e9e sur PHP (g\u00e9n\u00e9ralement le port 4000) et une pour chaque implant actif (alias bot).<\/p>\n<p>Le composant serveur utilise \u00e9galement trois autres fichiers pour enregistrer des informations concernant l&#8217;interaction de l&#8217;implant en tant que proxy et chargeur, ainsi que des d\u00e9tails relatifs aux victimes.<\/p>\n<p>Le panneau bas\u00e9 sur PHP, en revanche, est de nature minimaliste et affiche une liste des implants actifs \u00e0 tout moment.  De plus, il agit comme un canal pour ex\u00e9cuter du shellcode et des fichiers arbitraires sur une machine victime.<\/p>\n<p><iframe loading=\"lazy\" title=\"SYSTEMBC Command and Control Server Demonstration\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/KOOc1ypTs9Y?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>&#8220;La fonctionnalit\u00e9 du shellcode n&#8217;est pas seulement limit\u00e9e \u00e0 un shell invers\u00e9, mais poss\u00e8de \u00e9galement des capacit\u00e9s \u00e0 distance compl\u00e8tes qui peuvent \u00eatre inject\u00e9es dans l&#8217;implant au moment de l&#8217;ex\u00e9cution, tout en \u00e9tant moins \u00e9vidente que la g\u00e9n\u00e9ration de cmd.exe pour un shell invers\u00e9&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Kroll.<\/p>\n<p>Ce d\u00e9veloppement intervient alors que la soci\u00e9t\u00e9 a \u00e9galement partag\u00e9 une analyse d&#8217;une version mise \u00e0 jour de DarkGate (version 5.2.3), un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) qui permet aux attaquants de compromettre enti\u00e8rement les syst\u00e8mes des victimes, de siphonner les donn\u00e9es sensibles et de distribuer davantage de logiciels malveillants.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La version de DarkGate qui a \u00e9t\u00e9 analys\u00e9e m\u00e9lange l&#8217;alphabet Base64 utilis\u00e9 lors de l&#8217;initialisation du programme&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Sean Straw. <a rel=\"nofollow noopener\" href=\"https:\/\/www.kroll.com\/en\/insights\/publications\/cyber\/brute-forcing-darkgate-encodings\" target=\"_blank\">dit<\/a>.  &#8220;DarkGate \u00e9change le dernier caract\u00e8re avec un caract\u00e8re al\u00e9atoire qui le pr\u00e9c\u00e8de, en se d\u00e9pla\u00e7ant de l&#8217;arri\u00e8re vers l&#8217;avant dans l&#8217;alphabet.&#8221;<\/p>\n<p>Kroll a d\u00e9clar\u00e9 avoir identifi\u00e9 une faiblesse dans cet alphabet Base64 personnalis\u00e9 qui rend trivial le d\u00e9codage de la configuration sur disque et des sorties de keylogging, qui sont cod\u00e9es \u00e0 l&#8217;aide de l&#8217;alphabet et stock\u00e9es dans un dossier d&#8217;exfiltration sur le syst\u00e8me.<\/p>\n<p>&#8220;Cette analyse permet aux analystes l\u00e9gistes de d\u00e9coder les fichiers de configuration et de keylogger sans avoir besoin de d\u00e9terminer au pr\u00e9alable l&#8217;ID du mat\u00e9riel&#8221;, a d\u00e9clar\u00e9 Straw.  &#8220;Les fichiers de sortie du keylogger contiennent des frappes vol\u00e9es par DarkGate, qui peuvent inclure des mots de passe saisis, des e-mails r\u00e9dig\u00e9s et d&#8217;autres informations sensibles.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/systembc-malwares-c2-server-analysis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 janvier 2024\ue804R\u00e9dactionCheval de Troie d&#8217;acc\u00e8s \u00e0 distance Des chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re le serveur de commande et de contr\u00f4le (C2) d&#8217;une famille de logiciels malveillants connue appel\u00e9e Syst\u00e8meBC. &#8220;SystemBC peut \u00eatre achet\u00e9 sur des march\u00e9s clandestins et est fourni dans une archive contenant l&#8217;implant, un serveur de commande et de contr\u00f4le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1117919,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,3686,2280,4168,4165,4161,200267,133,16209,4159,4171,10674,2480,200271,4174,200268,200269,200270,128318,4172,4169,32855,194723,5210,4166,4164],"class_list":["post-1117917","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-astuces","tag-charge","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-expose","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lanalyse","tag-livraison","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-serveur","tag-systembc","tag-utile","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117917","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1117917"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117917\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1117919"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1117917"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1117917"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1117917"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}