{"id":619656,"date":"2023-02-22T06:27:59","date_gmt":"2023-02-22T08:27:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-acteurs-de-la-menace-adoptent-le-cadre-havoc-pour-la-post-exploitation-dans-les-attaques-ciblees\/"},"modified":"2023-02-22T06:28:01","modified_gmt":"2023-02-22T08:28:01","slug":"les-acteurs-de-la-menace-adoptent-le-cadre-havoc-pour-la-post-exploitation-dans-les-attaques-ciblees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-acteurs-de-la-menace-adoptent-le-cadre-havoc-pour-la-post-exploitation-dans-les-attaques-ciblees\/","title":{"rendered":"Les acteurs de la menace adoptent le cadre Havoc pour la post-exploitation dans les attaques cibl\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cadre d&#8217;exploitation \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un cadre de commande et de contr\u00f4le (C2) open source connu sous le nom de Havoc est adopt\u00e9 par les acteurs de la menace comme alternative \u00e0 d&#8217;autres bo\u00eetes \u00e0 outils l\u00e9gitimes bien connues comme Cobalt Strike, Sliver et Brute Ratel.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Zscaler a d\u00e9clar\u00e9 avoir observ\u00e9 une nouvelle campagne d\u00e9but janvier 2023 ciblant une organisation gouvernementale anonyme qui utilisait <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/HavocFramework\/Havoc\" target=\"_blank\">Ravage<\/a>.<\/p>\n<p>&#8220;Alors que les frameworks C2 sont prolifiques, le framework open source Havoc est un framework avanc\u00e9 de commande et de contr\u00f4le post-exploitation capable de contourner la version la plus r\u00e9cente et la plus mise \u00e0 jour de Windows 11 defender gr\u00e2ce \u00e0 la mise en \u0153uvre de techniques d&#8217;\u00e9vasion avanc\u00e9es telles que les appels syst\u00e8me indirects. et l&#8217;obscurcissement du sommeil \u00bb, les chercheurs Niraj Shivtarkar et Niraj Shivtarkar <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/havoc-across-cyberspace\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>La s\u00e9quence d&#8217;attaque document\u00e9e par Zscaler commence par une archive ZIP qui int\u00e8gre un document leurre et un fichier d&#8217;\u00e9conomiseur d&#8217;\u00e9cran con\u00e7u pour t\u00e9l\u00e9charger et lancer l&#8217;agent Havoc Demon sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n<p>Demon est l&#8217;implant g\u00e9n\u00e9r\u00e9 via le framework Havoc et est analogue au Beacon fourni via Cobalt Strike pour obtenir un acc\u00e8s persistant et distribuer des charges utiles malveillantes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgkdOZn3xXmfDK6lE6-Zhj_1F2E6mOj-E4BsoRdccg6Av_uizdXUhpvFz5k_afpM2y7TSDKUty-dJKPaPYRpW7oOgtJN2QsKhuZbt16F2XVxL9dvVacTDCBvbKkUGEHoQSH77BCeqv1pUHQ5LKqVCIbLGTcBs6YL_uLwvIHiF1cUQ4hv_r1qoWISVYV\/s728-e3650\/z.png\" alt=\"Cadre Havoc pour la post-exploitation\" border=\"0\" data-original-height=\"363\" data-original-width=\"728\" title=\"Cadre Havoc pour la post-exploitation\"\/><\/div>\n<p>Il est \u00e9galement livr\u00e9 avec une grande vari\u00e9t\u00e9 de fonctionnalit\u00e9s qui le rendent difficile \u00e0 d\u00e9tecter, ce qui en fait un outil lucratif entre les mains des acteurs de la menace, m\u00eame si les fournisseurs de cybers\u00e9curit\u00e9 sont <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cobalt-strike-memory-analysis\/\" target=\"_blank\">repoussant<\/a> contre l&#8217;abus de ces logiciels l\u00e9gitimes de l&#8217;\u00e9quipe rouge.<\/p>\n<p>&#8220;Une fois le d\u00e9mon d\u00e9ploy\u00e9 avec succ\u00e8s sur la machine cible, le serveur est capable d&#8217;ex\u00e9cuter diverses commandes sur le syst\u00e8me cible&#8221;, ont d\u00e9clar\u00e9 les chercheurs, indiquant que le serveur enregistre la commande et sa r\u00e9ponse lors de l&#8217;ex\u00e9cution.  Les r\u00e9sultats sont ensuite crypt\u00e9s et retransmis au serveur C2.<\/p>\n<p>Havoc a \u00e9galement \u00e9t\u00e9 utilis\u00e9 en relation avec un module npm frauduleux appel\u00e9 aabquerys qui, une fois install\u00e9, d\u00e9clenche un processus en trois \u00e9tapes pour r\u00e9cup\u00e9rer l&#8217;implant Demon.  Le colis a depuis \u00e9t\u00e9 retir\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/threat-actors-adopt-havoc-framework-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 f\u00e9vrier 2023\ue804Ravie LakshmananCadre d&#8217;exploitation \/ Cybermenace Un cadre de commande et de contr\u00f4le (C2) open source connu sous le nom de Havoc est adopt\u00e9 par les acteurs de la menace comme alternative \u00e0 d&#8217;autres bo\u00eetes \u00e0 outils l\u00e9gitimes bien connues comme Cobalt Strike, Sliver et Brute Ratel. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Zscaler a d\u00e9clar\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":619657,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3178,52235,8074,4176,46619,4168,4158,4165,4161,429,25489,4157,4159,4171,4170,65,4167,596,4160,4163,4162,126731,185,4172,4169,4166,4164],"class_list":["post-619656","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-acteurs","tag-adoptent","tag-attaques","tag-cadre","tag-ciblees","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-havoc","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-menace","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-postexploitation","tag-pour","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/619656","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=619656"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/619656\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/619657"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=619656"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=619656"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=619656"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}