{"id":1259729,"date":"2024-07-30T11:46:59","date_gmt":"2024-07-30T13:46:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-pouvoir-et-les-dangers-des-outils-rmm\/"},"modified":"2024-07-30T11:47:03","modified_gmt":"2024-07-30T13:47:03","slug":"le-pouvoir-et-les-dangers-des-outils-rmm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-pouvoir-et-les-dangers-des-outils-rmm\/","title":{"rendered":"Le pouvoir et les dangers des outils RMM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Le-pouvoir-et-les-dangers-des-outils-RMM.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Alors que de plus en plus de personnes travaillent \u00e0 distance, les services informatiques doivent g\u00e9rer des appareils r\u00e9partis dans diff\u00e9rentes villes et pays en s&#8217;appuyant sur des VPN et des outils de surveillance et de gestion \u00e0 distance (RMM) pour l&#8217;administration du syst\u00e8me. <\/p>\n<p>Cependant, comme toute nouvelle technologie, les outils RMM peuvent \u00e9galement \u00eatre utilis\u00e9s de mani\u00e8re malveillante. Les acteurs malveillants peuvent \u00e9tablir des connexions avec l&#8217;appareil d&#8217;une victime et ex\u00e9cuter des commandes, exfiltrer des donn\u00e9es et rester ind\u00e9tectables. <\/p>\n<p>Cet article couvrira des exemples concrets d\u2019exploits RMM et vous montrera comment prot\u00e9ger votre organisation contre ces attaques. <\/p>\n<h2 style=\"text-align: left;\"><strong>Que sont les outils RMM ? <\/strong><\/h2>\n<p>Le logiciel RMM simplifie la gestion du r\u00e9seau, permettant aux professionnels de l&#8217;informatique de r\u00e9soudre les probl\u00e8mes \u00e0 distance, d&#8217;installer des logiciels et de t\u00e9l\u00e9charger des fichiers vers ou depuis des appareils. <\/p>\n<p>Malheureusement, cette connexion n&#8217;est pas toujours s\u00e9curis\u00e9e et les attaquants peuvent utiliser des logiciels malveillants pour connecter leurs serveurs \u00e0 l&#8217;appareil d&#8217;une victime. Cependant, \u00e0 mesure que ces connexions deviennent plus faciles \u00e0 d\u00e9tecter, <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/ransomware-as-a-service?hsLang=en\" target=\"_blank\">ransomware en tant que service (RaaS)<\/a> les groupes ont d\u00fb ajuster leurs m\u00e9thodes. <\/p>\n<p>Dans la plupart des cyberincidents sur lesquels Varonis a enqu\u00eat\u00e9 l&#8217;ann\u00e9e derni\u00e8re, les gangs RaaS ont utilis\u00e9 une technique connue sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/2024-02\/Joint-Guidance-Identifying-and-Mitigating-LOTL_V3508c.pdf\" target=\"_blank\">Vivre de la terre<\/a>en utilisant des outils informatiques l\u00e9gitimes pour prendre le contr\u00f4le \u00e0 distance, naviguer sur les r\u00e9seaux sans \u00eatre d\u00e9tect\u00e9 et voler des donn\u00e9es. <\/p>\n<p>Les outils RMM permettent aux attaquants de se fondre dans la masse et d&#8217;\u00e9chapper \u00e0 la d\u00e9tection. Eux et leur trafic sont g\u00e9n\u00e9ralement \u00ab ignor\u00e9s \u00bb par les contr\u00f4les de s\u00e9curit\u00e9 et les politiques de s\u00e9curit\u00e9 organisationnelles, telles que la liste blanche des applications.<\/p>\n<p>Cette tactique aide \u00e9galement les script kiddies : une fois connect\u00e9s, ils trouveront tout ce dont ils ont besoin d\u00e9j\u00e0 install\u00e9 et pr\u00eat pour eux. <\/p>\n<p>Nos recherches ont identifi\u00e9 deux m\u00e9thodes principales utilis\u00e9es par les attaquants pour manipuler les outils RMM\u00a0: <\/p>\n<ol>\n<li><strong>Utilisation abusive des outils RMM existants\u00a0:<\/strong> Les attaquants obtiennent un acc\u00e8s initial au r\u00e9seau d&#8217;une organisation \u00e0 l&#8217;aide d&#8217;outils RMM pr\u00e9existants. Ils exploitent des informations d&#8217;identification faibles ou par d\u00e9faut ou des vuln\u00e9rabilit\u00e9s d&#8217;outils pour acc\u00e9der au r\u00e9seau sans d\u00e9clencher de d\u00e9tection. <\/li>\n<li><strong>Installation de nouveaux outils RMM\u00a0:<\/strong> Les pirates informatiques installent leurs outils RMM pr\u00e9f\u00e9r\u00e9s en acc\u00e9dant d&#8217;abord au r\u00e9seau. Ils utilisent des e-mails de phishing ou des techniques d&#8217;ing\u00e9nierie sociale pour inciter les victimes \u00e0 installer sans le savoir l&#8217;outil RMM sur leur r\u00e9seau. <\/li>\n<\/ol>\n<p>Vous trouverez ci-dessous les outils RMM courants et les gangs RaaS\u00a0: <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722347219_83_Le-pouvoir-et-les-dangers-des-outils-RMM.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722347219_83_Le-pouvoir-et-les-dangers-des-outils-RMM.png\" alt=\"\" border=\"0\" data-original-height=\"1028\" data-original-width=\"1400\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Outils RMM courants et gangs RaaS<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 style=\"text-align: left;\"><strong>Exemples concrets d&#8217;exploits RMM <\/strong><\/h2>\n<p>Au cours d\u2019une enqu\u00eate r\u00e9cente, notre <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/products\/mddr?hsLang=en\" target=\"_blank\">D\u00e9tection et r\u00e9ponse aux donn\u00e9es g\u00e9r\u00e9es (MDDR)<\/a> L&#8217;\u00e9quipe a analys\u00e9 les donn\u00e9es d&#8217;une organisation et a trouv\u00e9, dans l&#8217;historique PowerShell d&#8217;un appareil compromis, la preuve d&#8217;un outil RMM nomm\u00e9 \u00ab KiTTY \u00bb.<\/p>\n<p>Ce logiciel \u00e9tait une version modifi\u00e9e de PuTTY, un outil bien connu pour cr\u00e9er des sessions Telnet et SSH avec des machines distantes. Comme PuTTY est un outil RMM l\u00e9gitime, aucun des logiciels de s\u00e9curit\u00e9 de l&#8217;organisation n&#8217;a d\u00e9clench\u00e9 de signal d&#8217;alarme, donc KiTTY a pu cr\u00e9er des tunnels invers\u00e9s sur le port 443 pour exposer les serveurs internes \u00e0 une bo\u00eete AWS EC2. <\/p>\n<p>L\u2019\u00e9quipe Varonis a men\u00e9 une analyse compl\u00e8te. Elle a d\u00e9couvert que les sessions sur la box AWS EC2 utilisant KiTTY \u00e9taient essentielles pour r\u00e9v\u00e9ler ce qui s\u2019\u00e9tait pass\u00e9, comment cela avait \u00e9t\u00e9 fait et, surtout, quels fichiers avaient \u00e9t\u00e9 vol\u00e9s.<\/p>\n<p>Cette preuve cruciale a constitu\u00e9 un tournant dans l&#8217;enqu\u00eate et a permis de retracer toute la cha\u00eene d&#8217;attaque. Elle a \u00e9galement r\u00e9v\u00e9l\u00e9 les failles de s\u00e9curit\u00e9 de l&#8217;organisation, la mani\u00e8re de les combler et les cons\u00e9quences potentielles de cette attaque. <\/p>\n<h2 style=\"text-align: left;\"><strong>Strat\u00e9gies pour d\u00e9fendre les outils RMM <\/strong><\/h2>\n<p>Envisagez de mettre en \u0153uvre les strat\u00e9gies suivantes pour r\u00e9duire le risque que des attaquants abusent des outils RMM.<\/p>\n<h3 style=\"text-align: left;\"><strong>Une politique de contr\u00f4le des applications <\/strong><\/h3>\n<p>Limitez l&#8217;utilisation de plusieurs outils RMM par votre organisation en appliquant une politique de contr\u00f4le des applications\u00a0:<\/p>\n<ul>\n<li>Assurez-vous que les outils RMM sont mis \u00e0 jour, corrig\u00e9s et accessibles uniquement aux utilisateurs autoris\u00e9s avec MFA activ\u00e9 <\/li>\n<li>Bloquez de mani\u00e8re proactive les connexions entrantes et sortantes sur les ports et protocoles RMM interdits au niveau du p\u00e9rim\u00e8tre du r\u00e9seau <\/li>\n<\/ul>\n<p>Une option consiste \u00e0 cr\u00e9er un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/wdac-and-applocker-overview\" target=\"_blank\">Contr\u00f4le des applications Windows Defender (WDAC)<\/a> Politique utilisant PowerShell qui met sur liste blanche les applications en fonction de leur \u00e9diteur. Il est important de noter que la cr\u00e9ation de politiques WDAC n\u00e9cessite des privil\u00e8ges d&#8217;administrateur et que leur d\u00e9ploiement via une strat\u00e9gie de groupe n\u00e9cessite des privil\u00e8ges d&#8217;administrateur de domaine.<\/p>\n<p>Par mesure de pr\u00e9caution, vous devez tester la politique en mode audit avant de la d\u00e9ployer en mode application pour \u00e9viter de bloquer par inadvertance les applications n\u00e9cessaires.<\/p>\n<ol>\n<li><strong>Ouvrir PowerShell avec des privil\u00e8ges administratifs<\/strong><\/li>\n<li aria-level=\"1\"><strong>Cr\u00e9er une nouvelle politique\u00a0:<\/strong> Vous pouvez cr\u00e9er une nouvelle politique en utilisant le <strong>Nouvelle politique CIPolicy<\/strong> applet de commande. Cette applet de commande prend un chemin d&#8217;acc\u00e8s \u00e0 un r\u00e9pertoire ou \u00e0 un fichier, l&#8217;analyse et cr\u00e9e une strat\u00e9gie qui autorise tous les fichiers de ce chemin, tels que les fichiers ex\u00e9cutables et DLL, \u00e0 s&#8217;ex\u00e9cuter sur votre r\u00e9seau.\n<p>Par exemple, si vous souhaitez autoriser tout ce qui est sign\u00e9 par l&#8217;\u00e9diteur d&#8217;une application sp\u00e9cifique, vous pouvez suivre l&#8217;exemple ci-dessous\u00a0: <br \/>New-CIPolicy -FilePath &#8220;C:CheminVersApplication.exe&#8221; -Level Publisher -UserPEs -Fallback Hash -Enable -OutputFilePath &#8220;C:CheminVersPolicy.xml&#8221;<\/p>\n<p>Dans cette commande, <strong>-Chemin du fichier<\/strong> sp\u00e9cifie le chemin d&#8217;acc\u00e8s \u00e0 l&#8217;application, <strong>-\u00c9diteur de niveau<\/strong> signifie que la politique autorisera tout ce qui est sign\u00e9 par le m\u00eame \u00e9diteur que l&#8217;application, et <strong>-UtilisateursPE<\/strong> signifie que la politique inclura les ex\u00e9cutables en mode utilisateur.<\/p>\n<p><strong>-Hachage de secours<\/strong> signifie que si le fichier n&#8217;est pas sign\u00e9, la politique l&#8217;autorisera en fonction de son hachage,<strong>-Activer<\/strong> signifie que la politique sera activ\u00e9e, et <strong>-Chemin du fichier de sortie<\/strong> sp\u00e9cifie le chemin o\u00f9 la politique sera enregistr\u00e9e. <\/p>\n<\/li>\n<li><strong>Convertir la politique en format binaire\u00a0:<\/strong> Les strat\u00e9gies WDAC doivent \u00eatre d\u00e9ploy\u00e9es dans un format binaire. Vous pouvez convertir la strat\u00e9gie \u00e0 l&#8217;aide de l&#8217; <strong>Politique de conversion \u00e0 partir de CIPolicy<\/strong> applet de commande\u00a0: <i>ConvertFrom-CIPolicy -XmlFilePath &#8220;C:CheminVersPolicy.xml&#8221; -BinaryFilePath &#8220;C:CheminVersPolicy.bin&#8221;<\/i><\/li>\n<li><strong>D\u00e9ployer la politique\u00a0:<\/strong> Vous pouvez d\u00e9ployer la strat\u00e9gie \u00e0 l&#8217;aide de la console de gestion des strat\u00e9gies de groupe (GPMC). Pour ce faire, vous devez copier le fichier .bin dans le r\u00e9pertoire \\WindowsSystem32CodeIntegrity sur chaque ordinateur sur lequel vous souhaitez d\u00e9ployer la strat\u00e9gie. Ensuite, vous devez d\u00e9finir le <i>Configuration de l&#8217;ordinateur \u2192 Mod\u00e8les d&#8217;administration \u2192 Protection des p\u00e9riph\u00e9riques syst\u00e8me \u2192 D\u00e9ployer le contr\u00f4le d&#8217;application Windows Defender<\/i> param\u00e8tre de politique sur Activ\u00e9 et d\u00e9finissez le <i>Utiliser le contr\u00f4le des applications Windows Defender<\/i> pour aider \u00e0 prot\u00e9ger votre appareil, option Appliquer.<\/li>\n<\/ol>\n<h3 style=\"text-align: left;\"><strong>Contr\u00f4le continu <\/strong><\/h3>\n<p>Surveillez le trafic et les journaux de votre r\u00e9seau, en particulier en ce qui concerne les outils RMM. Envisagez de mettre en \u0153uvre des services tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/what-is-mddr?hsLang=en\" target=\"_blank\">Varonis MDDR<\/a>qui fournit une surveillance du r\u00e9seau et une analyse comportementale 24h\/24, 7j\/7 et 365j\/an. <\/p>\n<h3 style=\"text-align: left;\"><strong>Formation et sensibilisation des utilisateurs <\/strong><\/h3>\n<p>Formez vos employ\u00e9s \u00e0 identifier les tentatives de phishing et \u00e0 g\u00e9rer efficacement les mots de passe, car la manipulation des utilisateurs est un moyen courant pour les attaquants d&#8217;acc\u00e9der \u00e0 votre r\u00e9seau. Encouragez le signalement des activit\u00e9s suspectes et testez r\u00e9guli\u00e8rement votre \u00e9quipe de cybers\u00e9curit\u00e9 pour identifier les risques potentiels. <\/p>\n<h2 style=\"text-align: left;\"><strong>R\u00e9duisez vos risques sans en prendre.<\/strong><\/h2>\n<p>\u00c0 mesure que la technologie progresse, elle donne un avantage aux d\u00e9fenseurs comme aux attaquants, et les outils RMM ne sont qu\u2019un exemple des menaces potentielles auxquelles les organisations sont confront\u00e9es. <\/p>\n<p>Chez Varonis, notre mission est de prot\u00e9ger ce qui compte le plus : vos donn\u00e9es. Notre solution tout-en-un <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/products\/data-security-platform?hsLang=en\" target=\"_blank\">Plateforme de s\u00e9curit\u00e9 des donn\u00e9es<\/a> d\u00e9couvre et classe en continu les donn\u00e9es critiques, supprime les expositions et arr\u00eate les menaces en temps r\u00e9el gr\u00e2ce \u00e0 l&#8217;automatisation bas\u00e9e sur l&#8217;IA. <\/p>\n<p>Vous \u00eates curieux de savoir quels risques peuvent \u00eatre pr\u00e9sents dans votre environnement ? Procurez-vous un Varonis <a rel=\"nofollow noopener\" href=\"https:\/\/hubs.ly\/Q02H8jmD0\" target=\"_blank\">\u00c9valuation des risques li\u00e9s aux donn\u00e9es<\/a> aujourd&#8217;hui.<\/p>\n<p>Notre \u00e9valuation gratuite ne prend que quelques minutes \u00e0 mettre en place et offre une valeur ajout\u00e9e imm\u00e9diate. En moins de 24 heures, vous disposerez d&#8217;une vue claire et bas\u00e9e sur les risques des donn\u00e9es les plus importantes et d&#8217;un chemin clair vers une correction automatis\u00e9e.<\/p>\n<p>Remarque\u00a0: Ceci <a rel=\"nofollow noopener\" href=\"https:\/\/hubs.ly\/Q02H8hF20\" target=\"_blank\">article<\/a> est apparu \u00e0 l&#8217;origine sur le blog de Varonis.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/the-power-and-peril-of-rmm-tools.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Alors que de plus en plus de personnes travaillent \u00e0 distance, les services informatiques doivent g\u00e9rer des appareils r\u00e9partis dans diff\u00e9rentes villes et pays en s&#8217;appuyant sur des VPN et des outils de surveillance et de gestion \u00e0 distance (RMM) pour l&#8217;administration du syst\u00e8me. Cependant, comme toute nouvelle technologie, les outils RMM peuvent \u00e9galement \u00eatre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1259730,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,4168,4158,4165,46061,133,65,238584,200271,238334,98340,24879,2433,141574,238617,4172,4169,4166,238583],"class_list":["post-1259729","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-dangers","tag-des","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-outils","tag-pouvoir","tag-rmm","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259729","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1259729"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259729\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1259730"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1259729"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1259729"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1259729"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}