{"id":124323,"date":"2022-05-03T05:03:25","date_gmt":"2022-05-03T07:03:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/avoslocker-ransomware-variante-utilisant-une-nouvelle-astuce-pour-desactiver-la-protection-antivirus\/"},"modified":"2022-05-03T05:03:34","modified_gmt":"2022-05-03T07:03:34","slug":"avoslocker-ransomware-variante-utilisant-une-nouvelle-astuce-pour-desactiver-la-protection-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/avoslocker-ransomware-variante-utilisant-une-nouvelle-astuce-pour-desactiver-la-protection-antivirus\/","title":{"rendered":"AvosLocker Ransomware Variante utilisant une nouvelle astuce pour d\u00e9sactiver la protection antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle variante du ransomware AvosLocker qui d\u00e9sactive les solutions antivirus pour \u00e9chapper \u00e0 la d\u00e9tection apr\u00e8s avoir viol\u00e9 les r\u00e9seaux cibles en tirant parti des failles de s\u00e9curit\u00e9 non corrig\u00e9es. <\/p>\n<p>&#8220;Il s&#8217;agit du premier \u00e9chantillon que nous avons observ\u00e9 aux \u00c9tats-Unis avec la capacit\u00e9 de d\u00e9sactiver une solution de d\u00e9fense \u00e0 l&#8217;aide d&#8217;un fichier de pilote Avast Anti-Rootkit l\u00e9gitime (asWarPot.sys)&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Trend Micro, Christoper Ordonez et Alvin Nieto, <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/e\/avoslocker-ransomware-variant-abuses-driver-file-to-disable-anti-Virus-scans-log4shell.html\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse du lundi.<\/p>\n<p>&#8220;En outre, le ran\u00e7ongiciel est \u00e9galement capable d&#8217;analyser plusieurs points de terminaison pour la vuln\u00e9rabilit\u00e9 Log4j (Log4shell) \u00e0 l&#8217;aide de Nmap <a rel=\"nofollow noopener\" href=\"https:\/\/nmap.org\/book\/man-nse.html\" target=\"_blank\">Sc\u00e9nario NSE<\/a>.&#8221;<\/p>\n<p>AvosLocker, l&#8217;une des nouvelles familles de ran\u00e7ongiciels \u00e0 combler le vide laiss\u00e9 par REvil, a \u00e9t\u00e9 li\u00e9 \u00e0 un certain nombre d&#8217;attaques ciblant des infrastructures critiques aux \u00c9tats-Unis, notamment des services financiers et des installations gouvernementales.<\/p>\n<p>AvosLocker, un groupe affili\u00e9 bas\u00e9 sur le ransomware-as-a-service (RaaS) rep\u00e9r\u00e9 pour la premi\u00e8re fois en juillet 2021, va au-del\u00e0 de la double extorsion en mettant aux ench\u00e8res les donn\u00e9es vol\u00e9es aux victimes si les entit\u00e9s cibl\u00e9es refusent de payer la ran\u00e7on.<\/p>\n<p>D&#8217;autres victimes cibl\u00e9es revendiqu\u00e9es par le cartel des ran\u00e7ongiciels se trouveraient en Syrie, en Arabie saoudite, en Allemagne, en Espagne, en Belgique, en Turquie, aux \u00c9mirats arabes unis, au Royaume-Uni, au Canada, en Chine et \u00e0 Ta\u00efwan, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2022\/03\/22\/fbi-and-fincen-release-advisory-avoslocker-ransomware\" target=\"_blank\">consultatif<\/a> publi\u00e9 par le Federal Bureau of Investigation (FBI) des \u00c9tats-Unis en mars 2022.<\/p>\n<p>Donn\u00e9es de t\u00e9l\u00e9m\u00e9trie recueillies par Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/ransomware-spotlight\/ransomware-spotlight-avoslocker\" target=\"_blank\">spectacles<\/a> que le secteur de l&#8217;alimentation et des boissons a \u00e9t\u00e9 l&#8217;industrie la plus touch\u00e9e entre le 1er juillet 2021 et le 28 f\u00e9vrier 2022, suivi des secteurs verticaux de la technologie, de la finance, des t\u00e9l\u00e9communications et des m\u00e9dias.<\/p>\n<p>On pense que le point d&#8217;entr\u00e9e de l&#8217;attaque a \u00e9t\u00e9 facilit\u00e9 en tirant parti d&#8217;un exploit pour une faille d&#8217;ex\u00e9cution de code \u00e0 distance dans le logiciel ManageEngine ADSelfService Plus de Zoho (CVE-2021-40539) pour ex\u00e9cuter une application HTML (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/HTML_Application\" target=\"_blank\">ETS<\/a>) h\u00e9berg\u00e9 sur un serveur distant.<\/p>\n<p>&#8220;Le HTA a ex\u00e9cut\u00e9 un script PowerShell obscurci qui contient un shellcode, capable de se reconnecter au [command-and-control] serveur pour ex\u00e9cuter des commandes arbitraires \u00bb, ont expliqu\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Cela inclut la r\u00e9cup\u00e9ration d&#8217;un shell Web ASPX \u00e0 partir du serveur ainsi qu&#8217;un programme d&#8217;installation pour le logiciel de bureau \u00e0 distance AnyDesk, ce dernier \u00e9tant utilis\u00e9 pour d\u00e9ployer des outils suppl\u00e9mentaires pour analyser le r\u00e9seau local, mettre fin au logiciel de s\u00e9curit\u00e9 et supprimer la charge utile du ransomware.<\/p>\n<p>Certains des composants copi\u00e9s sur le point de terminaison infect\u00e9 sont un script Nmap pour analyser le r\u00e9seau \u00e0 la recherche de la faille d&#8217;ex\u00e9cution de code \u00e0 distance Log4Shell (CVE-2021-44228) et un outil de d\u00e9ploiement de masse appel\u00e9 PDQ pour fournir un script batch malveillant \u00e0 plusieurs points de terminaison. <\/p>\n<p>Le script batch, pour sa part, est \u00e9quip\u00e9 d&#8217;un large \u00e9ventail de fonctionnalit\u00e9s qui lui permettent de d\u00e9sactiver Windows Update, Windows Defender et Windows Error Recovery, en plus d&#8217;emp\u00eacher l&#8217;ex\u00e9cution du d\u00e9marrage s\u00e9curis\u00e9 des produits de s\u00e9curit\u00e9, de cr\u00e9er un nouveau compte administrateur et lancer le binaire ransomware.<\/p>\n<p>AswArPot.sys est \u00e9galement utilis\u00e9, un pilote anti-rootkit Avast l\u00e9gitime, pour tuer les processus associ\u00e9s \u00e0 diff\u00e9rentes solutions de s\u00e9curit\u00e9 en militarisant une vuln\u00e9rabilit\u00e9 d\u00e9sormais corrig\u00e9e dans le pilote de la soci\u00e9t\u00e9 tch\u00e8que. <a rel=\"nofollow noopener\" href=\"https:\/\/forum.avast.com\/index.php?topic=283231.0\" target=\"_blank\">r\u00e9solu en juin 2021<\/a>.<\/p>\n<p>&#8220;La d\u00e9cision de choisir le fichier de pilote rootkit sp\u00e9cifique est pour sa capacit\u00e9 \u00e0 s&#8217;ex\u00e9cuter en mode noyau (fonctionnant donc avec un privil\u00e8ge \u00e9lev\u00e9)&#8221;, ont soulign\u00e9 les chercheurs.  &#8220;Cette variante est \u00e9galement capable de modifier d&#8217;autres d\u00e9tails des solutions de s\u00e9curit\u00e9 install\u00e9es, comme la d\u00e9sactivation de la mention l\u00e9gale.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/avoslocker-ransomware-variant-using-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle variante du ransomware AvosLocker qui d\u00e9sactive les solutions antivirus pour \u00e9chapper \u00e0 la d\u00e9tection apr\u00e8s avoir viol\u00e9 les r\u00e9seaux cibles en tirant parti des failles de s\u00e9curit\u00e9 non corrig\u00e9es. &#8220;Il s&#8217;agit du premier \u00e9chantillon que nous avons observ\u00e9 aux \u00c9tats-Unis avec la capacit\u00e9 de d\u00e9sactiver une solution [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":124324,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[20080,8046,59510,4168,4158,4165,4161,24853,4157,4159,4171,4170,4167,4160,197,4163,4162,185,6845,4392,4172,4169,196,20349,25900,4166,4164],"class_list":["post-124323","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-antivirus","tag-astuce","tag-avoslocker","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-desactiver","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-protection","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-une","tag-utilisant","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/124323","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=124323"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/124323\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/124324"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=124323"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=124323"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=124323"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}