{"id":628559,"date":"2023-02-27T19:52:42","date_gmt":"2023-02-27T21:52:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plugx-trojan-deguise-en-outil-de-debogage-windows-legitime-dans-les-dernieres-attaques\/"},"modified":"2023-02-27T19:52:43","modified_gmt":"2023-02-27T21:52:43","slug":"plugx-trojan-deguise-en-outil-de-debogage-windows-legitime-dans-les-dernieres-attaques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plugx-trojan-deguise-en-outil-de-debogage-windows-legitime-dans-les-dernieres-attaques\/","title":{"rendered":"PlugX Trojan d\u00e9guis\u00e9 en outil de d\u00e9bogage Windows l\u00e9gitime dans les derni\u00e8res attaques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ cyberattaques<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le <strong>PlugX<\/strong> Un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance a \u00e9t\u00e9 observ\u00e9 se faisant passer pour un outil de d\u00e9bogage Windows open source appel\u00e9 x64dbg dans le but de contourner les protections de s\u00e9curit\u00e9 et de prendre le contr\u00f4le d&#8217;un syst\u00e8me cible.<\/p>\n<p>&#8220;Ce fichier est un outil de d\u00e9bogage open source l\u00e9gitime pour Windows qui est g\u00e9n\u00e9ralement utilis\u00e9 pour examiner le code en mode noyau et en mode utilisateur, les vidages sur incident ou les registres du processeur&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Trend Micro, Buddy Tancio, Jed Valderama et Catherine Loveria. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/investigating-the-plugx-trojan-disguised-as-a-legitimate-windows.html\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>PlugX, \u00e9galement connu sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-report-plugx-rat-loader-evolution\" target=\"_blank\">Korplug<\/a>est une post-exploitation <a rel=\"nofollow noopener\" href=\"https:\/\/logrhythm.com\/blog\/deep-dive-into-plugx-malware\/\" target=\"_blank\">implant modulaire<\/a>qui, entre autres, est connu pour ses multiples fonctionnalit\u00e9s telles que l&#8217;exfiltration de donn\u00e9es et sa capacit\u00e9 \u00e0 utiliser la machine compromise \u00e0 des fins n\u00e9fastes.<\/p>\n<p>Bien qu&#8217;ils aient \u00e9t\u00e9 document\u00e9s pour la premi\u00e8re fois il y a dix ans en 2012, les premiers \u00e9chantillons du logiciel malveillant remontent \u00e0 f\u00e9vrier 2008, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20121026140131\/https:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/plugx-new-tool-for-a-not-so-new-campaign\/\" target=\"_blank\">Rapport Trend Micro<\/a> \u00e0 l&#8217;\u00e9poque.  Au fil des ans, PlugX a \u00e9t\u00e9 utilis\u00e9 par des acteurs de la menace ayant un lien avec la Chine ainsi que par des groupes de cybercriminalit\u00e9.<\/p>\n<p>L&#8217;une des principales m\u00e9thodes employ\u00e9es par le logiciel malveillant est une technique <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Chargement lat\u00e9ral de DLL<\/a> charger un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-report-dll-side-loading-widely-abused\" target=\"_blank\">DLL malveillante<\/a> \u00e0 partir d&#8217;une application logicielle sign\u00e9e num\u00e9riquement, dans ce cas le <a rel=\"nofollow noopener\" href=\"https:\/\/x64dbg.com\/\" target=\"_blank\">x64dbg<\/a> outil de d\u00e9bogage (x32dbg.exe).<\/p>\n<p>Il convient de noter ici que les attaques de chargement lat\u00e9ral de DLL exploitent le <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/dlls\/dynamic-link-library-search-order\" target=\"_blank\">M\u00e9canisme d&#8217;ordre de recherche DLL<\/a> dans Windows pour implanter puis invoquer une application l\u00e9gitime qui ex\u00e9cute une charge utile malveillante.<\/p>\n<p>&#8220;En tant qu&#8217;application l\u00e9gitime, la signature num\u00e9rique valide de x32dbg.exe peut confondre certains outils de s\u00e9curit\u00e9, permettant aux acteurs de la menace de voler sous le radar, de maintenir la persistance, d&#8217;\u00e9lever les privil\u00e8ges et de contourner les restrictions d&#8217;ex\u00e9cution de fichiers&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Le d\u00e9tournement de x64dbg pour charger PlugX a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 le mois dernier par l&#8217;unit\u00e9 42 de Palo Alto Networks, qui a d\u00e9couvert une nouvelle variante du malware qui cache des fichiers malveillants sur des p\u00e9riph\u00e9riques USB amovibles pour propager l&#8217;infection \u00e0 d&#8217;autres h\u00f4tes Windows.<\/p>\n<p>La persistance est obtenue via les modifications du registre Windows et la cr\u00e9ation de t\u00e2ches planifi\u00e9es pour garantir un acc\u00e8s continu m\u00eame apr\u00e8s le red\u00e9marrage du syst\u00e8me.<\/p>\n<p>L&#8217;analyse de Trend Micro de la cha\u00eene d&#8217;attaque a \u00e9galement r\u00e9v\u00e9l\u00e9 l&#8217;utilisation de x32dbg.exe pour d\u00e9ployer une porte d\u00e9rob\u00e9e, un client shell UDP qui collecte des informations syst\u00e8me et attend des instructions suppl\u00e9mentaires d&#8217;un serveur distant.<\/p>\n<p>&#8220;Malgr\u00e9 les progr\u00e8s de la technologie de s\u00e9curit\u00e9, les attaquants continuent d&#8217;utiliser [DLL side-loading] puisqu&#8217;il exploite une confiance fondamentale dans les applications l\u00e9gitimes \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Cette technique restera viable pour les attaquants pour diffuser des logiciels malveillants et acc\u00e9der \u00e0 des informations sensibles tant que les syst\u00e8mes et les applications continueront \u00e0 faire confiance et \u00e0 charger des biblioth\u00e8ques dynamiques.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/plugx-trojan-disguised-as-legitimate.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 f\u00e9vrier 2023\ue804Ravie LakshmananLogiciels malveillants \/ cyberattaques Le PlugX Un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance a \u00e9t\u00e9 observ\u00e9 se faisant passer pour un outil de d\u00e9bogage Windows open source appel\u00e9 x64dbg dans le but de contourner les protections de s\u00e9curit\u00e9 et de prendre le contr\u00f4le d&#8217;un syst\u00e8me cible. &#8220;Ce fichier est un outil de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":628560,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,4168,4158,4165,4161,429,148716,8989,119,4157,4159,4171,4170,54287,65,4167,4160,4163,4162,5527,56655,4172,4169,148715,4166,4164,45020],"class_list":["post-628559","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-debogage","tag-deguise","tag-dernieres","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-legitime","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outil","tag-plugx","tag-securite-informatique","tag-securite-internet","tag-trojan","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628559","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=628559"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628559\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/628560"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=628559"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=628559"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=628559"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}