{"id":674759,"date":"2023-04-05T15:09:01","date_gmt":"2023-04-05T17:09:01","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-des-archives-auto-extractibles-pour-des-attaques-furtives-par-porte-derobee\/"},"modified":"2023-04-05T15:09:04","modified_gmt":"2023-04-05T17:09:04","slug":"les-pirates-utilisent-des-archives-auto-extractibles-pour-des-attaques-furtives-par-porte-derobee","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-des-archives-auto-extractibles-pour-des-attaques-furtives-par-porte-derobee\/","title":{"rendered":"Les pirates utilisent des archives auto-extractibles pour des attaques furtives par porte d\u00e9rob\u00e9e"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des points finaux \/ Logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un pirate inconnu a utilis\u00e9 une archive auto-extractible malveillante (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Self-extracting_archive\" target=\"_blank\">Effets sp\u00e9ciaux<\/a>) fichier dans le but d&#8217;\u00e9tablir un acc\u00e8s par porte d\u00e9rob\u00e9e persistant \u00e0 l&#8217;environnement d&#8217;une victime, selon les nouvelles d\u00e9couvertes de CrowdStrike.<\/p>\n<p>Les fichiers SFX sont capables d&#8217;extraire les donn\u00e9es qu&#8217;ils contiennent sans avoir besoin d&#8217;un logiciel d\u00e9di\u00e9 pour afficher le contenu du fichier.  Il y parvient en incluant un stub de d\u00e9compresseur, un morceau de code qui est ex\u00e9cut\u00e9 pour d\u00e9compresser l&#8217;archive.<\/p>\n<p>&#8220;Cependant, les fichiers d&#8217;archives SFX peuvent \u00e9galement contenir des fonctionnalit\u00e9s malveillantes cach\u00e9es qui peuvent ne pas \u00eatre imm\u00e9diatement visibles pour le destinataire du fichier et pourraient \u00eatre manqu\u00e9es par les seules d\u00e9tections bas\u00e9es sur la technologie&#8221;, a d\u00e9clar\u00e9 Jai Minton, chercheur chez CrowdStrike. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/self-extracting-archives-decoy-files-and-their-hidden-payloads\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Dans le cas \u00e9tudi\u00e9 par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, des informations d&#8217;identification compromises sur un syst\u00e8me ont \u00e9t\u00e9 utilis\u00e9es pour ex\u00e9cuter une application d&#8217;accessibilit\u00e9 Windows l\u00e9gitime appel\u00e9e Utility Manager (utilman.exe), puis lancer un fichier SFX prot\u00e9g\u00e9 par mot de passe.<\/p>\n<p>Ceci, \u00e0 son tour, est rendu possible par <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1546\/012\/\" target=\"_blank\">configuration d&#8217;un d\u00e9bogueur<\/a> (un autre ex\u00e9cutable) dans le registre Windows \u00e0 un programme sp\u00e9cifique (dans ce cas, utilman.exe) afin que le d\u00e9bogueur soit automatiquement lanc\u00e9 \u00e0 chaque lancement du programme.<\/p>\n<p>L&#8217;abus d&#8217;utilman.exe est \u00e9galement remarquable car il peut \u00eatre <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1546\/008\/\" target=\"_blank\">lanc\u00e9 directement<\/a> \u00e0 partir de l&#8217;\u00e9cran de connexion Windows en utilisant le <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/windows\/keyboard-shortcuts-in-windows-dcc61a57-8ff0-cffe-9796-cb9706c75eec\" target=\"_blank\">Touche de logo Windows + raccourci clavier U<\/a>permettant potentiellement aux pirates de configurer des portes d\u00e9rob\u00e9es via la cl\u00e9 de registre Image File Execution Options.<\/p>\n<p>&#8220;Une inspection plus approfondie de l&#8217;archive SFX a r\u00e9v\u00e9l\u00e9 qu&#8217;elle fonctionne comme une porte d\u00e9rob\u00e9e prot\u00e9g\u00e9e par un mot de passe en abusant des options de configuration de WinRAR plut\u00f4t que de contenir des logiciels malveillants&#8221;, a expliqu\u00e9 Minton. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680714541_640_Les-pirates-utilisent-des-archives-auto-extractibles-pour-des-attaques-furtives.png\" alt=\"Archives auto-extractibles\" border=\"0\" data-original-height=\"468\" data-original-width=\"728\" title=\"Archives auto-extractibles\"\/><\/div>\n<p>Plus pr\u00e9cis\u00e9ment, le fichier est con\u00e7u pour ex\u00e9cuter PowerShell (powershell.exe), l&#8217;invite de commande (cmd.exe) et le gestionnaire de t\u00e2ches (taskmgr.exe) avec les privil\u00e8ges NT AUTHORITYSYSTEM en fournissant le bon mot de passe \u00e0 l&#8217;archive.<\/p>\n<p>&#8220;Ce type d&#8217;attaque est susceptible de ne pas \u00eatre d\u00e9tect\u00e9 par les logiciels antivirus traditionnels qui recherchent des logiciels malveillants \u00e0 l&#8217;int\u00e9rieur d&#8217;une archive (qui est souvent \u00e9galement prot\u00e9g\u00e9e par un mot de passe) plut\u00f4t que le comportement d&#8217;un stub de d\u00e9compresseur d&#8217;archive SFX&#8221;, a ajout\u00e9 Minton.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que des fichiers SFX sont utilis\u00e9s dans des attaques comme moyen pour les attaquants de ne pas \u00eatre d\u00e9tect\u00e9s.  En septembre 2022, Kaspersky a divulgu\u00e9 une campagne de logiciels malveillants qui utilisait des liens vers de tels fichiers prot\u00e9g\u00e9s par mot de passe pour <a rel=\"nofollow noopener\" href=\"https:\/\/securityscorecard.com\/research\/detailed-analysis-redline-stealer\/\" target=\"_blank\">propager<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/managed-xdr-exposes-spear-phishing-campaign-targeting-hospitalit.html\" target=\"_blank\">Voleur RedLine<\/a>.<\/p>\n<p>Un mois plus tard, le tristement c\u00e9l\u00e8bre botnet Emotet a \u00e9t\u00e9 observ\u00e9 en train d&#8217;envoyer une archive SFX qui, une fois ouverte par un utilisateur, extrayait automatiquement une deuxi\u00e8me archive SFX prot\u00e9g\u00e9e par mot de passe, saisissait le mot de passe et ex\u00e9cutait son contenu sans autre interaction de l&#8217;utilisateur \u00e0 l&#8217;aide d&#8217;un script batch. .<\/p>\n<p>Pour att\u00e9nuer les menaces pos\u00e9es par ce vecteur d&#8217;attaque, il est recommand\u00e9 d&#8217;analyser les archives SFX \u00e0 l&#8217;aide d&#8217;un logiciel de d\u00e9sarchivage afin d&#8217;identifier tout script ou binaire potentiel configur\u00e9 pour extraire et s&#8217;ex\u00e9cuter lors de l&#8217;ex\u00e9cution.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/hackers-using-self-extracting-archives.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des points finaux \/ Logiciels malveillants Un pirate inconnu a utilis\u00e9 une archive auto-extractible malveillante (Effets sp\u00e9ciaux) fichier dans le but d&#8217;\u00e9tablir un acc\u00e8s par porte d\u00e9rob\u00e9e persistant \u00e0 l&#8217;environnement d&#8217;une victime, selon les nouvelles d\u00e9couvertes de CrowdStrike. Les fichiers SFX sont capables d&#8217;extraire les donn\u00e9es qu&#8217;ils contiennent sans avoir besoin [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":674760,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[6055,8074,154737,4168,4158,4165,4161,7084,133,103005,4157,4159,4171,4170,65,4167,4160,4163,4162,164,4394,2742,185,4172,4169,10784,4166,4164],"class_list":["post-674759","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-archives","tag-attaques","tag-autoextractibles","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-furtives","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pirates","tag-porte","tag-pour","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/674759","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=674759"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/674759\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/674760"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=674759"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=674759"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=674759"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}