{"id":132313,"date":"2022-05-07T06:38:34","date_gmt":"2022-05-07T08:38:34","guid":{"rendered":"https:\/\/teknomers.com\/fr\/ce-nouveau-logiciel-malveillant-sans-fichier-cache-le-shellcode-dans-les-journaux-devenements-windows\/"},"modified":"2022-05-07T06:38:42","modified_gmt":"2022-05-07T08:38:42","slug":"ce-nouveau-logiciel-malveillant-sans-fichier-cache-le-shellcode-dans-les-journaux-devenements-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/ce-nouveau-logiciel-malveillant-sans-fichier-cache-le-shellcode-dans-les-journaux-devenements-windows\/","title":{"rendered":"Ce nouveau logiciel malveillant sans fichier cache le shellcode dans les journaux d&#8217;\u00e9v\u00e9nements Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une nouvelle campagne malveillante a \u00e9t\u00e9 rep\u00e9r\u00e9e en profitant des journaux d&#8217;\u00e9v\u00e9nements Windows pour cacher des morceaux de shellcode pour la premi\u00e8re fois dans la nature.<\/p>\n<p>&#8220;Il permet au cheval de Troie de derni\u00e8re \u00e9tape &#8220;sans fichier&#8221; d&#8217;\u00eatre cach\u00e9 \u00e0 la vue de tous dans le syst\u00e8me de fichiers&#8221;, a d\u00e9clar\u00e9 Denis Legezo, chercheur chez Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/a-new-secret-stash-for-fileless-malware\/106393\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un article technique publi\u00e9 cette semaine.<\/p>\n<p>On pense que le processus d&#8217;infection furtif, non attribu\u00e9 \u00e0 un acteur connu, a commenc\u00e9 en septembre 2021 lorsque les cibles vis\u00e9es ont \u00e9t\u00e9 amen\u00e9es \u00e0 t\u00e9l\u00e9charger des fichiers .RAR compress\u00e9s contenant Cobalt Strike et <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/news\/press-release\/netspi-acquires-silent-break-security\/\" target=\"_blank\">Pause silencieuse<\/a>.<\/p>\n<p>Les modules logiciels de simulation de l&#8217;adversaire sont ensuite utilis\u00e9s comme rampe de lancement pour injecter du code dans les processus syst\u00e8me Windows ou les applications de confiance.<\/p>\n<p>Il convient \u00e9galement de noter l&#8217;utilisation d&#8217;emballages anti-d\u00e9tection dans le cadre de l&#8217;ensemble d&#8217;outils, sugg\u00e9rant une tentative de la part des op\u00e9rateurs de voler sous le radar.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"ShellCode des logiciels malveillants du journal des \u00e9v\u00e9nements Windows\" border=\"0\" data-original-height=\"227\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651912713_253_Ce-nouveau-logiciel-malveillant-sans-fichier-cache-le-shellcode-dans.jpg\" title=\"ShellCode des logiciels malveillants du journal des \u00e9v\u00e9nements Windows\" \/><\/div>\n<p>L&#8217;une des m\u00e9thodes cl\u00e9s consiste \u00e0 conserver le shellcode crypt\u00e9 contenant le logiciel malveillant de la prochaine \u00e9tape sous forme de morceaux de 8 Ko dans les journaux d&#8217;\u00e9v\u00e9nements, une technique in\u00e9dite dans les attaques du monde r\u00e9el, qui est ensuite combin\u00e9e et ex\u00e9cut\u00e9e.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"ShellCode des logiciels malveillants du journal des \u00e9v\u00e9nements Windows\" border=\"0\" data-original-height=\"450\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651912714_380_Ce-nouveau-logiciel-malveillant-sans-fichier-cache-le-shellcode-dans.jpg\" title=\"ShellCode des logiciels malveillants du journal des \u00e9v\u00e9nements Windows\" \/><\/div>\n<p>La charge utile finale est un ensemble de chevaux de Troie qui utilisent deux m\u00e9canismes de communication diff\u00e9rents : HTTP avec cryptage RC4 et non crypt\u00e9 avec <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Named_pipe\" target=\"_blank\">tuyaux nomm\u00e9s<\/a> &#8211; qui lui permettent d&#8217;ex\u00e9cuter des commandes arbitraires, de t\u00e9l\u00e9charger des fichiers \u00e0 partir d&#8217;une URL, d&#8217;augmenter les privil\u00e8ges et de prendre des captures d&#8217;\u00e9cran.<\/p>\n<p>Un autre indicateur des tactiques d&#8217;\u00e9vasion de l&#8217;acteur mena\u00e7ant est l&#8217;utilisation d&#8217;informations glan\u00e9es lors de la reconnaissance initiale pour d\u00e9velopper les \u00e9tapes successives de la cha\u00eene d&#8217;attaque, y compris l&#8217;utilisation d&#8217;un serveur distant qui imite un logiciel l\u00e9gitime utilis\u00e9 par la victime.<\/p>\n<p>&#8220;L&#8217;acteur derri\u00e8re cette campagne est tout \u00e0 fait capable&#8221;, a d\u00e9clar\u00e9 Legezo.  &#8220;Le code est assez unique, sans aucune similitude avec les logiciels malveillants connus.&#8221;<\/p>\n<p>La divulgation intervient alors que les chercheurs de Sysdig <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/containers-read-only-fileless-malware\/\" target=\"_blank\">d\u00e9montr\u00e9<\/a> un moyen de compromettre les conteneurs en lecture seule avec des logiciels malveillants sans fichier ex\u00e9cut\u00e9s en m\u00e9moire en exploitant une faille critique dans les serveurs Redis.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/this-new-fileless-malware-hides.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une nouvelle campagne malveillante a \u00e9t\u00e9 rep\u00e9r\u00e9e en profitant des journaux d&#8217;\u00e9v\u00e9nements Windows pour cacher des morceaux de shellcode pour la premi\u00e8re fois dans la nature. &#8220;Il permet au cheval de Troie de derni\u00e8re \u00e9tape &#8220;sans fichier&#8221; d&#8217;\u00eatre cach\u00e9 \u00e0 la vue de tous dans le syst\u00e8me de fichiers&#8221;, a d\u00e9clar\u00e9 Denis Legezo, chercheur chez [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":132314,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1350,4168,4158,4165,4161,429,18744,7085,6196,4157,4159,4171,4170,65,6816,4167,7733,4160,680,4163,4162,1181,4172,4169,61521,4166,4164,45020],"class_list":["post-132313","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cache","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-devenements","tag-fichier","tag-journaux","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-sans","tag-securite-informatique","tag-securite-internet","tag-shellcode","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/132313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=132313"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/132313\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/132314"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=132313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=132313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=132313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}