{"id":701809,"date":"2023-04-24T15:13:23","date_gmt":"2023-04-24T17:13:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-de-ransomware-utilisent-loutil-aukill-pour-desactiver-le-logiciel-edr-a-laide-de-lattaque-byovd\/"},"modified":"2023-04-24T15:13:26","modified_gmt":"2023-04-24T17:13:26","slug":"les-pirates-de-ransomware-utilisent-loutil-aukill-pour-desactiver-le-logiciel-edr-a-laide-de-lattaque-byovd","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-de-ransomware-utilisent-loutil-aukill-pour-desactiver-le-logiciel-edr-a-laide-de-lattaque-byovd\/","title":{"rendered":"Les pirates de ransomware utilisent l&#8217;outil AuKill pour d\u00e9sactiver le logiciel EDR \u00e0 l&#8217;aide de l&#8217;attaque BYOVD"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ BYOVD<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les acteurs de la menace utilisent un &#8220;outil d&#8217;\u00e9vasion de la d\u00e9fense&#8221; jusque-l\u00e0 non document\u00e9 appel\u00e9 <b>AuKill<\/b> qui est con\u00e7u pour d\u00e9sactiver le logiciel de d\u00e9tection et de r\u00e9ponse des points de terminaison (EDR) au moyen d&#8217;une attaque BYOVD (Bring Your Own Vulnerable Driver).<\/p>\n<p>&#8220;L&#8217;outil AuKill abuse d&#8217;une version obsol\u00e8te du <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/gettingstarted\/what-is-a-driver-\" target=\"_blank\">conducteur<\/a> utilis\u00e9 par la version 16.32 de l&#8217;utilitaire Microsoft, <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sysinternals\/\" target=\"_blank\">Explorateur de processus<\/a>pour d\u00e9sactiver les processus EDR avant de d\u00e9ployer une porte d\u00e9rob\u00e9e ou un ran\u00e7ongiciel sur le syst\u00e8me cible \u00bb, a d\u00e9clar\u00e9 Andreas Klopsch, chercheur chez Sophos. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/04\/19\/aukill-edr-killer-malware-abuses-process-explorer-driver\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>Les incidents analys\u00e9s par la firme de cybers\u00e9curit\u00e9 montrent l&#8217;utilisation d&#8217;AuKill depuis d\u00e9but 2023 pour d\u00e9ployer diverses souches de ransomwares comme Medusa Locker et LockBit.  Six versions diff\u00e9rentes du malware ont \u00e9t\u00e9 identifi\u00e9es \u00e0 ce jour.  Le plus ancien \u00e9chantillon AuKill pr\u00e9sente un horodatage de compilation de novembre 2022.<\/p>\n<p>La technique BYOVD repose sur des acteurs malveillants qui utilisent \u00e0 mauvais escient un pilote l\u00e9gitime, mais obsol\u00e8te et exploitable, sign\u00e9 par Microsoft (ou utilisent un certificat vol\u00e9 ou divulgu\u00e9) pour obtenir des privil\u00e8ges \u00e9lev\u00e9s et d\u00e9sactiver les m\u00e9canismes de s\u00e9curit\u00e9.<\/p>\n<p>En utilisant des pilotes l\u00e9gitimes et exploitables, l&#8217;id\u00e9e est de contourner une protection cl\u00e9 de Windows connue sous le nom de Driver Signature Enforcement qui garantit que les pilotes en mode noyau ont \u00e9t\u00e9 sign\u00e9s par une autorit\u00e9 de signature de code valide avant qu&#8217;ils ne soient autoris\u00e9s \u00e0 s&#8217;ex\u00e9cuter.<\/p>\n<p>&#8220;L&#8217;outil AuKill n\u00e9cessite des privil\u00e8ges administratifs pour fonctionner, mais il ne peut pas accorder ces privil\u00e8ges \u00e0 l&#8217;attaquant&#8221;, ont not\u00e9 les chercheurs de Sophos.  &#8220;Les acteurs de la menace utilisant AuKill ont profit\u00e9 des privil\u00e8ges existants lors des attaques, lorsqu&#8217;ils les ont obtenus par d&#8217;autres moyens.&#8221;<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que le pilote Process Explorer sign\u00e9 par Microsoft est utilis\u00e9 comme arme lors d&#8217;attaques.  En novembre 2022, Sophos a \u00e9galement d\u00e9taill\u00e9 l&#8217;utilisation par les affili\u00e9s de LockBit d&#8217;un outil open source appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/11\/30\/lockbit-3-0-black-attacks-and-leaks-reveal-wormable-capabilities-and-tooling\/\" target=\"_blank\">Poignarder dans le dos<\/a> qui a abus\u00e9 des versions obsol\u00e8tes du pilote pour mettre fin aux processus anti-malware prot\u00e9g\u00e9s.<\/p>\n<p>Plus t\u00f4t cette ann\u00e9e, une campagne de publicit\u00e9 malveillante a \u00e9t\u00e9 rep\u00e9r\u00e9e en utilisant le m\u00eame pilote pour distribuer un chargeur .NET nomm\u00e9 MalVirt pour d\u00e9ployer le logiciel malveillant de vol d&#8217;informations FormBook.<\/p>\n<p>Le d\u00e9veloppement intervient en tant que centre d&#8217;intervention d&#8217;urgence de s\u00e9curit\u00e9 AhnLab (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/51343\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> que les serveurs MS-SQL mal g\u00e9r\u00e9s sont militaris\u00e9s pour installer le <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-trigona-ransomware\" target=\"_blank\">Trigone<\/a> ransomware, qui partage des chevauchements avec une autre souche appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/trigona-ransomware-update\/\" target=\"_blank\">Crylock<\/a>.<\/p>\n<p>Il suit \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/threat-intelligence\/play-ransomware-volume-shadow-copy\" target=\"_blank\">r\u00e9sultats<\/a> que les acteurs du ran\u00e7ongiciel Play (alias PlayCrypt) ont \u00e9t\u00e9 observ\u00e9s en utilisant des outils de collecte de donn\u00e9es personnalis\u00e9s qui permettent d&#8217;\u00e9num\u00e9rer tous les utilisateurs et ordinateurs sur un r\u00e9seau compromis et de copier des fichiers \u00e0 partir du service de clich\u00e9 instantan\u00e9 des volumes (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/storage\/file-server\/volume-shadow-copy-service\" target=\"_blank\">VSS<\/a>).<\/p>\n<p>Grixba, un voleur d&#8217;informations bas\u00e9 sur .NET, est con\u00e7u pour analyser une machine \u00e0 la recherche de programmes de s\u00e9curit\u00e9, de logiciels de sauvegarde et d&#8217;outils d&#8217;administration \u00e0 distance, et exfiltrer les donn\u00e9es collect\u00e9es sous la forme de fichiers CSV qui sont ensuite compress\u00e9s dans des archives ZIP.<\/p>\n<p>\u00c9galement utilis\u00e9 par le gang de cybercriminels, suivi par Symantec sous le nom de Balloonfly, est un outil de copie VSS \u00e9crit en .NET qui utilise le <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/alphaleonis\/AlphaVSS\" target=\"_blank\">Cadre AlphaVSS<\/a> pour r\u00e9pertorier les fichiers et les dossiers dans un instantan\u00e9 VSS et les copier dans un r\u00e9pertoire de destination avant le chiffrement.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Play ransomware est remarquable non seulement pour utiliser <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/crimeware-trends-ransomware-developers-turn-to-intermittent-encryption-to-evade-detection\/\" target=\"_blank\">cryptage intermittent<\/a> pour acc\u00e9l\u00e9rer le processus, mais aussi pour le fait qu&#8217;il n&#8217;est pas exploit\u00e9 sur un mod\u00e8le de ransomware-as-a-service (RaaS).  Les preuves recueillies jusqu&#8217;\u00e0 pr\u00e9sent indiquent que Balloonfly a men\u00e9 les attaques de ran\u00e7ongiciels et d\u00e9velopp\u00e9 les logiciels malveillants eux-m\u00eames.<\/p>\n<p>Grixba et VSS Copying Tool sont les derniers d&#8217;une longue liste d&#8217;outils propri\u00e9taires tels que Exmatter, <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/blackbyte-exbyte-ransomware\" target=\"_blank\">Exoctet<\/a>et les scripts bas\u00e9s sur PowerShell qui sont utilis\u00e9s par les acteurs du ransomware pour \u00e9tablir plus de contr\u00f4le sur leurs op\u00e9rations, tout en ajoutant des couches suppl\u00e9mentaires de complexit\u00e9 pour persister dans les environnements compromis et \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>Une autre technique de plus en plus adopt\u00e9e par les groupes \u00e0 motivation financi\u00e8re est l&#8217;utilisation du langage de programmation Go pour d\u00e9velopper <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/davidalvarez\/go-malware-on-the-rise\/\" target=\"_blank\">logiciels malveillants multiplateformes<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/alphagolang-a-step-by-step-go-malware-reversing-methodology-for-ida-pro\/\" target=\"_blank\">r\u00e9sister \u00e0 l&#8217;analyse<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/golang-internals-symbol-recovery\" target=\"_blank\">r\u00e9tro-ing\u00e9nierie<\/a> efforts.<\/p>\n<p>En effet, un rapport de Cyble la semaine derni\u00e8re a document\u00e9 un nouveau ran\u00e7ongiciel GoLang appel\u00e9 CrossLock qui utilise la technique de la double extorsion pour augmenter la probabilit\u00e9 de paiement de ses victimes, tout en prenant des mesures pour \u00e9viter le tra\u00e7age des \u00e9v\u00e9nements pour Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/devtest\/event-tracing-for-windows--etw-\" target=\"_blank\">ETW<\/a>).<\/p>\n<p>&#8220;Cette fonctionnalit\u00e9 peut permettre au logiciel malveillant d&#8217;\u00e9viter d&#8217;\u00eatre d\u00e9tect\u00e9 par les syst\u00e8mes de s\u00e9curit\u00e9 qui d\u00e9pendent des journaux d&#8217;\u00e9v\u00e9nements&#8221;, a d\u00e9clar\u00e9 Cyble. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/04\/18\/crosslock-ransomware-emerges-new-golang-based-malware-on-the-horizon\/\" target=\"_blank\">a dit<\/a>.  &#8220;CrossLock Ransomware effectue \u00e9galement plusieurs actions pour r\u00e9duire les chances de r\u00e9cup\u00e9ration des donn\u00e9es tout en augmentant simultan\u00e9ment l&#8217;efficacit\u00e9 de l&#8217;attaque.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/ransomware-hackers-using-aukill-tool-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ BYOVD Les acteurs de la menace utilisent un &#8220;outil d&#8217;\u00e9vasion de la d\u00e9fense&#8221; jusque-l\u00e0 non document\u00e9 appel\u00e9 AuKill qui est con\u00e7u pour d\u00e9sactiver le logiciel de d\u00e9tection et de r\u00e9ponse des points de terminaison (EDR) au moyen d&#8217;une attaque BYOVD (Bring Your Own Vulnerable Driver). &#8220;L&#8217;outil AuKill abuse [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":701810,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[158320,158322,4168,4158,4165,4161,24853,158321,4157,4159,4171,4170,1151,1505,65,6816,4167,5665,4160,4163,4162,4394,185,4392,4172,4169,10784,4166,4164],"class_list":["post-701809","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aukill","tag-byovd","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-desactiver","tag-edr","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-laide","tag-lattaque","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-loutil","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701809","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=701809"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/701809\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/701810"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=701809"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=701809"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=701809"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}