{"id":153501,"date":"2022-05-18T19:44:37","date_gmt":"2022-05-18T21:44:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-obtiennent-une-persistance-sans-fichier-sur-les-serveurs-sql-cibles-a-laide-dun-utilitaire-integre\/"},"modified":"2022-05-18T19:44:43","modified_gmt":"2022-05-18T21:44:43","slug":"les-pirates-obtiennent-une-persistance-sans-fichier-sur-les-serveurs-sql-cibles-a-laide-dun-utilitaire-integre","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-obtiennent-une-persistance-sans-fichier-sur-les-serveurs-sql-cibles-a-laide-dun-utilitaire-integre\/","title":{"rendered":"Les pirates obtiennent une persistance sans fichier sur les serveurs SQL cibl\u00e9s \u00e0 l&#8217;aide d&#8217;un utilitaire int\u00e9gr\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft a averti mardi qu&#8217;il avait r\u00e9cemment rep\u00e9r\u00e9 une campagne malveillante ciblant les serveurs SQL qui exploite un binaire PowerShell int\u00e9gr\u00e9 pour assurer la persistance sur les syst\u00e8mes compromis.<\/p>\n<p>Les intrusions, qui utilisent les attaques par force brute comme vecteur de compromis initial, se distinguent par leur utilisation de l&#8217;utilitaire &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/powershell\/sql-server-powershell\" target=\"_blank\">sqlps.exe<\/a>&#8220;, le g\u00e9ant de la technologie <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1526680337216114693\" target=\"_blank\">mentionn\u00e9<\/a> dans une s\u00e9rie de tweets.<\/p>\n<p>Les objectifs ultimes de la campagne sont inconnus, tout comme l&#8217;identit\u00e9 de l&#8217;acteur mena\u00e7ant qui l&#8217;organise.  Microsoft traque le malware sous le nom &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Trojan:PowerShell\/SuspSQLUsage.A\" target=\"_blank\">UtilisationSuspSQL<\/a>.&#8221;<\/p>\n<p>L&#8217;utilitaire sqlps.exe, fourni par d\u00e9faut avec toutes les versions de SQL Servers, permet \u00e0 un agent SQL (un service Windows d&#8217;ex\u00e9cuter des t\u00e2ches planifi\u00e9es) d&#8217;ex\u00e9cuter des t\u00e2ches \u00e0 l&#8217;aide du sous-syst\u00e8me PowerShell.<\/p>\n<p>&#8220;Les attaquants obtiennent une persistance sans fichier en engendrant l&#8217;utilitaire sqlps.exe, un wrapper PowerShell pour ex\u00e9cuter des applets de commande SQL, pour ex\u00e9cuter des commandes de reconnaissance et changer le mode de d\u00e9marrage du service SQL en LocalSystem&#8221;, a not\u00e9 Microsoft.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Serveurs SQL\" border=\"0\" data-original-height=\"300\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Les-pirates-obtiennent-une-persistance-sans-fichier-sur-les-serveurs.jpg\" title=\"Serveurs SQL\" \/><\/div>\n<p>De plus, les attaquants ont \u00e9galement \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser le m\u00eame module pour cr\u00e9er un nouveau compte avec <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/relational-databases\/security\/authentication-access\/server-level-roles\" target=\"_blank\">r\u00f4le d&#8217;administrateur syst\u00e8me<\/a>permettant effectivement de prendre le contr\u00f4le de SQL Server.<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que des acteurs de la menace militarisent des binaires l\u00e9gitimes d\u00e9j\u00e0 pr\u00e9sents dans un environnement, une technique appel\u00e9e vivre hors de la terre (LotL), pour atteindre leurs objectifs inf\u00e2mes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Un avantage offert par de telles attaques est qu&#8217;elles tendent \u00e0 \u00eatre <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/intelligence\/fileless-threats\" target=\"_blank\">sans fichier<\/a> car ils ne laissent aucun artefact derri\u00e8re eux et les activit\u00e9s sont moins susceptibles d&#8217;\u00eatre signal\u00e9es par un logiciel antivirus car ils utilisent un logiciel de confiance.<\/p>\n<p>L&#8217;id\u00e9e est de permettre \u00e0 l&#8217;attaquant de se fondre dans l&#8217;activit\u00e9 r\u00e9guli\u00e8re du r\u00e9seau et les t\u00e2ches administratives normales, tout en restant cach\u00e9 pendant de longues p\u00e9riodes.<\/p>\n<p>&#8220;L&#8217;utilisation de ce binaire vivant hors du pays (LOLBin) inhabituel souligne l&#8217;importance d&#8217;obtenir une visibilit\u00e9 compl\u00e8te sur le comportement d&#8217;ex\u00e9cution des scripts afin d&#8217;exposer le code malveillant&#8221;, a d\u00e9clar\u00e9 Microsoft.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/hackers-gain-fileless-persistence-on.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a averti mardi qu&#8217;il avait r\u00e9cemment rep\u00e9r\u00e9 une campagne malveillante ciblant les serveurs SQL qui exploite un binaire PowerShell int\u00e9gr\u00e9 pour assurer la persistance sur les syst\u00e8mes compromis. Les intrusions, qui utilisent les attaques par force brute comme vecteur de compromis initial, se distinguent par leur utilisation de l&#8217;utilitaire &#8220;sqlps.exe&#8220;, le g\u00e9ant de la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":153502,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[9589,4168,4158,4165,4161,74,7085,66881,4157,4159,4171,4170,1151,65,4167,4160,4163,4162,10294,66879,4394,1181,4172,4169,8541,8542,60,196,66880,4166,4164],"class_list":["post-153501","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cibles","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dun","tag-fichier","tag-integre","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-laide","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-obtiennent","tag-persistance","tag-pirates","tag-sans","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-sql","tag-sur","tag-une","tag-utilitaire","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/153501","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=153501"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/153501\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/153502"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=153501"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=153501"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=153501"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}