{"id":5584,"date":"2022-02-26T11:52:39","date_gmt":"2022-02-26T13:52:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/hackers-backdoor-serveurs-de-base-de-donnees-microsoft-sql-non-corriges-avec-cobalt-strike\/"},"modified":"2022-02-26T11:52:52","modified_gmt":"2022-02-26T13:52:52","slug":"hackers-backdoor-serveurs-de-base-de-donnees-microsoft-sql-non-corriges-avec-cobalt-strike","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/hackers-backdoor-serveurs-de-base-de-donnees-microsoft-sql-non-corriges-avec-cobalt-strike\/","title":{"rendered":"Hackers Backdoor Serveurs de base de donn\u00e9es Microsoft SQL non corrig\u00e9s avec Cobalt Strike"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les serveurs Microsoft SQL (MS SQL) vuln\u00e9rables faisant face \u00e0 Internet sont cibl\u00e9s par des acteurs de la menace dans le cadre d&#8217;une nouvelle campagne visant \u00e0 d\u00e9ployer l&#8217;outil de simulation d&#8217;adversaires Cobalt Strike sur des h\u00f4tes compromis.<\/p>\n<p>&#8220;Les attaques qui ciblent les serveurs MS SQL incluent les attaques contre l&#8217;environnement o\u00f9 sa vuln\u00e9rabilit\u00e9 n&#8217;a pas \u00e9t\u00e9 corrig\u00e9e, le for\u00e7age brutal et <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Dictionary_attack\" target=\"_blank\">attaque par dictionnaire<\/a> contre les serveurs mal g\u00e9r\u00e9s \u00bb, la soci\u00e9t\u00e9 sud-cor\u00e9enne de cybers\u00e9curit\u00e9 AhnLab Security Emergency Response Center (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/31811\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 lundi.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Le-celebre-gang-de-logiciels-malveillants-TrickBot-ferme-son-infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Cobalt Strike est une application commerciale compl\u00e8te <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/defining-cobalt-strike-components\" target=\"_blank\">cadre de test d&#8217;intrusion<\/a> qui permet \u00e0 un attaquant de d\u00e9ployer un agent nomm\u00e9 &#8220;Beacon&#8221; sur la machine victime, accordant \u00e0 l&#8217;op\u00e9rateur un acc\u00e8s \u00e0 distance au syst\u00e8me.  Bien que pr\u00e9sent\u00e9es comme une plate-forme de simulation de menace d&#8217;\u00e9quipe rouge, les versions pirat\u00e9es du logiciel ont \u00e9t\u00e9 activement utilis\u00e9es par un large \u00e9ventail d&#8217;acteurs de la menace.<\/p>\n<p>Les intrusions observ\u00e9es par l&#8217;ASEC impliquent l&#8217;acteur non identifi\u00e9 scannant le port 1433 pour rechercher les serveurs MS SQL expos\u00e9s afin d&#8217;effectuer des attaques par force brute ou par dictionnaire contre le compte de l&#8217;administrateur syst\u00e8me, c&#8217;est-\u00e0-dire, <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/relational-databases\/security\/choose-an-authentication-mode\" target=\"_blank\">compte &#8220;sa&#8221;<\/a>pour tenter une connexion.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Serveurs de base de donn\u00e9es Microsoft SQL\" border=\"0\" data-original-height=\"386\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645883559_534_Hackers-Backdoor-Serveurs-de-base-de-donnees-Microsoft-SQL-non.jpeg\" title=\"Serveurs de base de donn\u00e9es Microsoft SQL\" \/><\/div>\n<p>Cela ne veut pas dire que les serveurs non accessibles sur Internet ne sont pas vuln\u00e9rables, avec l&#8217;acteur de la menace derri\u00e8re le malware LemonDuck qui analyse le m\u00eame port pour se d\u00e9placer lat\u00e9ralement sur le r\u00e9seau.<\/p>\n<p>&#8220;La gestion des informations d&#8217;identification du compte administrateur afin qu&#8217;elles soient vuln\u00e9rables aux attaques par force brute et par dictionnaire comme ci-dessus ou le fait de ne pas modifier p\u00e9riodiquement les informations d&#8217;identification peut faire du serveur MS-SQL la cible principale des attaquants&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Apr\u00e8s avoir r\u00e9ussi \u00e0 prendre pied, la phase suivante de l&#8217;attaque fonctionne en engendrant un shell de commande Windows via MS SQL &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/tools\/sqlservr-application\" target=\"_blank\">sqlservr.exe<\/a>&#8221; pour t\u00e9l\u00e9charger la charge utile de l&#8217;\u00e9tape suivante qui h\u00e9berge le binaire cod\u00e9 Cobalt Strike sur le syst\u00e8me.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les attaques aboutissent finalement au d\u00e9codage par le logiciel malveillant de l&#8217;ex\u00e9cutable Cobalt Strike, suivi de son injection dans le moteur de construction l\u00e9gitime de Microsoft (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/visualstudio\/msbuild\/msbuild\" target=\"_blank\">MSBuild<\/a>), qui a d\u00e9j\u00e0 \u00e9t\u00e9 abus\u00e9 par des acteurs malveillants pour diffuser sans fichier des chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance et des logiciels malveillants voleurs de mots de passe sur des syst\u00e8mes Windows cibl\u00e9s.<\/p>\n<p>De plus, le Cobalt Strike qui est ex\u00e9cut\u00e9 dans MSBuild.exe est livr\u00e9 avec des configurations suppl\u00e9mentaires pour \u00e9chapper \u00e0 la d\u00e9tection des logiciels de s\u00e9curit\u00e9.  Il y parvient en chargeant &#8220;wwanmm.dll&#8221;, une biblioth\u00e8que Windows pour WWan Media Manager, puis en \u00e9crivant et en ex\u00e9cutant la balise dans la zone m\u00e9moire de la DLL.<\/p>\n<p>&#8220;Comme la balise qui re\u00e7oit la commande de l&#8217;attaquant et ex\u00e9cute le comportement malveillant n&#8217;existe pas dans une zone de m\u00e9moire suspecte et fonctionne \u00e0 la place dans le module normal wwanmm.dll, elle peut contourner la d\u00e9tection bas\u00e9e sur la m\u00e9moire&#8221;, ont not\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/hackers-backdoor-unpatched-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les serveurs Microsoft SQL (MS SQL) vuln\u00e9rables faisant face \u00e0 Internet sont cibl\u00e9s par des acteurs de la menace dans le cadre d&#8217;une nouvelle campagne visant \u00e0 d\u00e9ployer l&#8217;outil de simulation d&#8217;adversaires Cobalt Strike sur des h\u00f4tes compromis. &#8220;Les attaques qui ciblent les serveurs MS SQL incluent les attaques contre l&#8217;environnement o\u00f9 sa vuln\u00e9rabilit\u00e9 n&#8217;a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":5585,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,8540,3283,5056,4168,8543,4158,4165,4161,1343,6578,4157,4159,4171,4170,4167,8362,4160,4163,4162,4172,4169,8541,8542,8544,4166,4164],"class_list":["post-5584","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-backdoor","tag-base","tag-cobalt","tag-comment-pirater","tag-corriges","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-donnees","tag-hackers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-sql","tag-strike","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/5584","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=5584"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/5584\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/5585"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=5584"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=5584"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=5584"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}