{"id":662387,"date":"2023-03-20T18:14:44","date_gmt":"2023-03-20T20:14:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-font-la-lumiere-sur-les-techniques-devasion-de-catb-ransomware\/"},"modified":"2023-03-20T18:14:46","modified_gmt":"2023-03-20T20:14:46","slug":"des-chercheurs-font-la-lumiere-sur-les-techniques-devasion-de-catb-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-font-la-lumiere-sur-les-techniques-devasion-de-catb-ransomware\/","title":{"rendered":"Des chercheurs font la lumi\u00e8re sur les techniques d&#8217;\u00e9vasion de CatB Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ Ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les acteurs de la menace \u00e0 l&#8217;origine de l&#8217;op\u00e9ration de ran\u00e7ongiciel CatB ont \u00e9t\u00e9 observ\u00e9s \u00e0 l&#8217;aide d&#8217;une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Piratage d&#8217;ordre de recherche de DLL<\/a> pour \u00e9chapper \u00e0 la d\u00e9tection et lancer la charge utile.<\/p>\n<p>CatB, \u00e9galement appel\u00e9 CatB99 et Baxtoy, est apparu \u00e0 la fin de l&#8217;ann\u00e9e derni\u00e8re et serait une &#8220;\u00e9volution ou un changement de marque direct&#8221; d&#8217;une autre souche de ransomware connue sous le nom de Pandora, bas\u00e9e sur des similitudes au niveau du code.<\/p>\n<p>Il convient de noter que l&#8217;utilisation de Pandora a \u00e9t\u00e9 attribu\u00e9e \u00e0 Bronze Starlight (alias DEV-0401 ou Emperor Dragonfly), un acteur mena\u00e7ant bas\u00e9 en Chine qui est connu pour utiliser des familles de ran\u00e7ongiciels de courte dur\u00e9e comme une ruse pour dissimuler probablement ses v\u00e9ritables objectifs. <\/p>\n<p>L&#8217;une des principales caract\u00e9ristiques d\u00e9terminantes de CatB est sa d\u00e9pendance au piratage de DLL via un service l\u00e9gitime appel\u00e9 Microsoft Distributed Transaction Coordinator (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Microsoft_Distributed_Transaction_Coordinator\" target=\"_blank\">MSDTC<\/a>) pour extraire et lancer la charge utile du ransomware.<\/p>\n<p>&#8220;Lors de l&#8217;ex\u00e9cution, les charges utiles CatB s&#8217;appuient sur le piratage de l&#8217;ordre de recherche DLL pour d\u00e9poser et charger la charge utile malveillante&#8221;, a d\u00e9clar\u00e9 Jim Walter, chercheur chez SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/decrypting-catb-ransomware-analyzing-their-latest-attack-methods\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.  &#8220;Le compte-gouttes (versions.dll) d\u00e9pose la charge utile (oci.dll) dans le r\u00e9pertoire System32.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1679343284_953_Des-chercheurs-font-la-lumiere-sur-les-techniques-devasion-de.png\" alt=\"Ran\u00e7ongiciel CatB\" border=\"0\" data-original-height=\"490\" data-original-width=\"728\" title=\"Ran\u00e7ongiciel CatB\"\/><\/div>\n<p>Le dropper est \u00e9galement charg\u00e9 d&#8217;effectuer des v\u00e9rifications anti-analyse pour d\u00e9terminer si le logiciel malveillant est ex\u00e9cut\u00e9 dans un environnement virtuel, et finalement d&#8217;abuser du service MSDTC pour injecter le fichier oci.dll malveillant contenant le logiciel de ran\u00e7on dans l&#8217;ex\u00e9cutable msdtc.exe au red\u00e9marrage du syst\u00e8me. .<\/p>\n<p>&#8220;Le [MSDTC] les configurations modifi\u00e9es sont le nom du compte sous lequel le service doit s&#8217;ex\u00e9cuter, qui passe de Service r\u00e9seau \u00e0 Syst\u00e8me local, et l&#8217;option de d\u00e9marrage du service, qui passe de D\u00e9marrage \u00e0 la demande \u00e0 D\u00e9marrage automatique pour la persistance en cas de red\u00e9marrage&#8221;, Minerva Labs la chercheuse Natalie Zargarov <a rel=\"nofollow noopener\" href=\"https:\/\/minerva-labs.com\/blog\/new-catb-ransomware-employs-2-year-old-dll-hijacking-technique-to-evade-detection\/\" target=\"_blank\">expliqu\u00e9<\/a> dans une pr\u00e9c\u00e9dente analyse.<\/p>\n<p>Un aspect frappant du ran\u00e7ongiciel est son absence de note de ran\u00e7on.  Au lieu de cela, chaque fichier crypt\u00e9 est mis \u00e0 jour avec un message invitant les victimes \u00e0 effectuer un paiement Bitcoin.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Un autre trait est la capacit\u00e9 du logiciel malveillant \u00e0 collecter des donn\u00e9es sensibles telles que les mots de passe, les signets, l&#8217;historique des navigateurs Web Google Chrome, Microsoft Edge (et Internet Explorer) et Mozilla Firefox.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhT_3-sAA17UUdvsMtFw--uqQfLRDCyNblQCn90g0t26p85BGja2ZxKE5ACVBlUkAoBW2l8dQdDkQkgYblV4kDnEERxfYOYol25vLNTMlwXAchxzNWM4sZXHBnS-eHSoictrQrum3yJree4WIqVwO2hf3LpS-eNznDLXPm2sw2jvlEAuXcagA5NiqfM\/s728-e3650\/note.png\" alt=\"Ran\u00e7ongiciel CatB\" border=\"0\" data-original-height=\"437\" data-original-width=\"728\" title=\"Ran\u00e7ongiciel CatB\"\/><\/div>\n<p>&#8220;CatB rejoint une longue lign\u00e9e de familles de ransomwares qui adoptent des techniques semi-romantiques et des comportements atypiques tels que l&#8217;ajout de notes \u00e0 l&#8217;en-t\u00eate des fichiers&#8221;, a d\u00e9clar\u00e9 Walter.  &#8220;Ces comportements semblent \u00eatre mis en \u0153uvre dans l&#8217;int\u00e9r\u00eat de l&#8217;\u00e9vasion de la d\u00e9tection et d&#8217;un certain niveau de supercherie anti-analyse.&#8221;<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que le service MSDTC est arm\u00e9 \u00e0 des fins malveillantes.  En mai 2021, Trustwave a divulgu\u00e9 un nouveau logiciel malveillant appel\u00e9 Pingback qui exploitait la m\u00eame technique pour obtenir la persistance et contourner les solutions de s\u00e9curit\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/researchers-shed-light-on-catb.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ Ransomware Les acteurs de la menace \u00e0 l&#8217;origine de l&#8217;op\u00e9ration de ran\u00e7ongiciel CatB ont \u00e9t\u00e9 observ\u00e9s \u00e0 l&#8217;aide d&#8217;une technique appel\u00e9e Piratage d&#8217;ordre de recherche de DLL pour \u00e9chapper \u00e0 la d\u00e9tection et lancer la charge utile. CatB, \u00e9galement appel\u00e9 CatB99 et Baxtoy, est apparu \u00e0 la fin [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":662388,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[153150,12848,4168,4158,4165,4161,133,53591,7559,4157,4159,4171,4170,65,4167,6275,4160,4163,4162,4392,4172,4169,60,7447,4166,4164],"class_list":["post-662387","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-catb","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-devasion","tag-font","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-lumiere","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-sur","tag-techniques","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/662387","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=662387"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/662387\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/662388"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=662387"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=662387"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=662387"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}