{"id":60769,"date":"2022-03-29T17:04:10","date_gmt":"2022-03-29T19:04:10","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-experts-detaillent-la-machine-virtuelle-utilisee-par-wslink-malware-loader-pour-lobscurcissement\/"},"modified":"2022-03-29T17:04:16","modified_gmt":"2022-03-29T19:04:16","slug":"les-experts-detaillent-la-machine-virtuelle-utilisee-par-wslink-malware-loader-pour-lobscurcissement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-experts-detaillent-la-machine-virtuelle-utilisee-par-wslink-malware-loader-pour-lobscurcissement\/","title":{"rendered":"Les experts d\u00e9taillent la machine virtuelle utilis\u00e9e par Wslink Malware Loader pour l&#8217;obscurcissement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\">\n<p><img decoding=\"async\" alt=\"Chargeur de logiciels malveillants Wslink\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/Les-experts-detaillent-la-machine-virtuelle-utilisee-par-Wslink-Malware.jpg\" title=\"Chargeur de logiciels malveillants Wslink\" \/><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont fait la lumi\u00e8re sur un chargeur malveillant qui fonctionne comme un serveur et ex\u00e9cute les modules re\u00e7us en m\u00e9moire, mettant \u00e0 nu la structure d&#8217;une &#8220;machine virtuelle multicouche avanc\u00e9e&#8221; utilis\u00e9e par le malware pour voler sous le radar.<\/p>\n<p>Wslink, comme on appelle le chargeur malveillant, a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET en octobre 2021, avec tr\u00e8s peu de r\u00e9sultats de t\u00e9l\u00e9m\u00e9trie d\u00e9tect\u00e9s au cours des deux derni\u00e8res ann\u00e9es couvrant l&#8217;Europe centrale, l&#8217;Am\u00e9rique du Nord et le Moyen-Orient.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>L&#8217;analyse des \u00e9chantillons de logiciels malveillants n&#8217;a fourni que peu ou pas d&#8217;indices sur le vecteur de compromis initial utilis\u00e9, et aucun code, fonctionnalit\u00e9 ou similitude op\u00e9rationnelle n&#8217;a \u00e9t\u00e9 d\u00e9couvert pour sugg\u00e9rer qu&#8217;il s&#8217;agit d&#8217;un outil d&#8217;un acteur de menace pr\u00e9c\u00e9demment identifi\u00e9.<\/p>\n<p>Emball\u00e9 avec un utilitaire de compression de fichiers nomm\u00e9 NsPack, Wslink utilise ce qu&#8217;on appelle un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Virtual_machine#Process_virtual_machines\" target=\"_blank\">traiter la machine virtuelle<\/a> (VM), un m\u00e9canisme pour ex\u00e9cuter une application d&#8217;une mani\u00e8re ind\u00e9pendante de la plate-forme qui fait abstraction du mat\u00e9riel ou du syst\u00e8me d&#8217;exploitation sous-jacent, comme une m\u00e9thode d&#8217;obscurcissement mais avec une diff\u00e9rence cruciale.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img alt=\"Chargeur de logiciels malveillants Wslink\" border=\"0\" data-original-height=\"445\" data-original-width=\"728\" data-cfsrc=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1648580649_493_Les-experts-detaillent-la-machine-virtuelle-utilisee-par-Wslink-Malware.jpg\" title=\"Chargeur de logiciels malveillants Wslink\" \/><img decoding=\"async\" alt=\"Chargeur de logiciels malveillants Wslink\" border=\"0\" data-original-height=\"445\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1648580649_493_Les-experts-detaillent-la-machine-virtuelle-utilisee-par-Wslink-Malware.jpg\" title=\"Chargeur de logiciels malveillants Wslink\" \/><\/div>\n<p>&#8220;Des machines virtuelles utilis\u00e9es comme moteurs d&#8217;obfuscation [\u2026] ne sont pas destin\u00e9s \u00e0 ex\u00e9cuter des applications multiplateformes et prennent g\u00e9n\u00e9ralement du code machine compil\u00e9 ou assembl\u00e9 pour un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Instruction_set_architecture\" target=\"_blank\">EST UN<\/a> [instruction set architecture]d\u00e9sassemblez-le et traduisez-le dans leur propre ISA virtuel &#8220;, Vladislav Hr\u010dka, analyste des logiciels malveillants chez ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/03\/28\/under-hood-wslink-multilayered-virtual-machine\/\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;La force de cette technique d&#8217;obscurcissement r\u00e9side dans le fait que l&#8217;ISA de la VM est inconnue de tout r\u00e9tro-ing\u00e9nieur potentiel &#8211; une analyse approfondie de la VM, qui peut prendre beaucoup de temps, est n\u00e9cessaire pour comprendre la signification des instructions virtuelles et d&#8217;autres structures de la VM.&#8221;<\/p>\n<p>De plus, le package de logiciels malveillants virtualis\u00e9s Wslink est livr\u00e9 avec un arsenal diversifi\u00e9 de tactiques pour entraver l&#8217;ing\u00e9nierie inverse, y compris le code ind\u00e9sirable, l&#8217;encodage d&#8217;op\u00e9randes virtuels, la fusion d&#8217;instructions virtuelles et l&#8217;utilisation d&#8217;une machine virtuelle imbriqu\u00e9e.<\/p>\n<p>&#8220;Les techniques d&#8217;obscurcissement sont une sorte de protection logicielle destin\u00e9e \u00e0 rendre le code difficile \u00e0 comprendre et donc \u00e0 dissimuler ses objectifs\u00a0; les techniques d&#8217;obscurcissement des machines virtuelles sont devenues largement utilis\u00e9es \u00e0 des fins illicites telles que l&#8217;obscurcissement d&#8217;\u00e9chantillons de logiciels malveillants, car elles entravent \u00e0 la fois l&#8217;analyse et la d\u00e9tection&#8221;, Hr\u010dka mentionn\u00e9.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/experts-detail-virtual-machine-used-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont fait la lumi\u00e8re sur un chargeur malveillant qui fonctionne comme un serveur et ex\u00e9cute les modules re\u00e7us en m\u00e9moire, mettant \u00e0 nu la structure d&#8217;une &#8220;machine virtuelle multicouche avanc\u00e9e&#8221; utilis\u00e9e par le malware pour voler sous le radar. Wslink, comme on appelle le chargeur malveillant, a \u00e9t\u00e9 document\u00e9 pour la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":60770,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,38951,692,4157,4159,4171,4170,65,38953,38954,4167,3970,4174,4160,4163,4162,164,185,4172,4169,2743,4166,26780,4164,38952],"class_list":["post-60769","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-detaillent","tag-experts","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-loader","tag-lobscurcissement","tag-logiciel-malveillant-de-ransomware","tag-machine","tag-malware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pour","tag-securite-informatique","tag-securite-internet","tag-utilisee","tag-violation-de-donnees","tag-virtuelle","tag-vulnerabilite-logicielle","tag-wslink"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/60769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=60769"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/60769\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/60770"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=60769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=60769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=60769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}