{"id":76394,"date":"2022-04-07T09:01:17","date_gmt":"2022-04-07T11:01:17","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-comment-le-logiciel-malveillant-colibri-reste-persistant-sur-les-systemes-pirates\/"},"modified":"2022-04-07T09:01:29","modified_gmt":"2022-04-07T11:01:29","slug":"des-chercheurs-decouvrent-comment-le-logiciel-malveillant-colibri-reste-persistant-sur-les-systemes-pirates","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-comment-le-logiciel-malveillant-colibri-reste-persistant-sur-les-systemes-pirates\/","title":{"rendered":"Des chercheurs d\u00e9couvrent comment le logiciel malveillant Colibri reste persistant sur les syst\u00e8mes pirat\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 un m\u00e9canisme de persistance &#8220;simple mais efficace&#8221; adopt\u00e9 par un chargeur de logiciels malveillants relativement naissant appel\u00e9 <b>Colibri<\/b>qui a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer un voleur d&#8217;informations Windows connu sous le nom de Vidar dans le cadre d&#8217;une nouvelle campagne.<\/p>\n<p>&#8220;L&#8217;attaque commence par un document Word malveillant d\u00e9ployant un bot Colibri qui d\u00e9livre ensuite le Vidar Stealer&#8221;, Malwarebytes Labs <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/threat-intelligence\/2022\/04\/colibri-loader-combines-task-scheduler-and-powershell-in-clever-persistence-technique\/\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse.  &#8220;Le document contacte un serveur distant \u00e0 (securetunnel[.]co) pour charger un mod\u00e8le distant nomm\u00e9 &#8216;trkal0.dot&#8217; qui contacte une macro malveillante \u00bb, ont ajout\u00e9 les chercheurs.<\/p>\n<p>Document\u00e9 pour la premi\u00e8re fois par <a rel=\"nofollow noopener\" href=\"https:\/\/fr3d.hk\/blog\/colibri-loader-back-to-basics\" target=\"_blank\">FR3D.HK<\/a> et la soci\u00e9t\u00e9 indienne de cybers\u00e9curit\u00e9 CloudSEK plus t\u00f4t cette ann\u00e9e, Colibri est une plate-forme de logiciels malveillants en tant que service (MaaS) con\u00e7ue pour d\u00e9poser des charges utiles suppl\u00e9mentaires sur des syst\u00e8mes compromis.  Les premiers signes du chargeur sont apparus sur les forums souterrains russes en ao\u00fbt 2021.<\/p>\n<p>&#8220;Ce chargeur dispose de plusieurs techniques qui permettent d&#8217;\u00e9viter la d\u00e9tection&#8221;, a d\u00e9clar\u00e9 Marah Aboud, chercheuse chez CloudSEK. <a rel=\"nofollow noopener\" href=\"https:\/\/cloudsek.com\/in-depth-technical-analysis-of-colibri-loader-malware\/\" target=\"_blank\">c&#8217;est not\u00e9<\/a> le mois dernier.  &#8220;Cela inclut l&#8217;omission de l&#8217;IAT (table d&#8217;adresses d&#8217;importation) ainsi que des cha\u00eenes crypt\u00e9es pour rendre l&#8217;analyse plus difficile.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/Des-chercheurs-decouvrent-comment-le-logiciel-malveillant-Colibri-reste-persistant.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La cha\u00eene d&#8217;attaque de campagne observ\u00e9e par Malwarebytes tire parti d&#8217;une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1221\/\" target=\"_blank\">injection de mod\u00e8le \u00e0 distance<\/a> pour t\u00e9l\u00e9charger le chargeur Colibri (&#8220;setup.exe&#8221;) au moyen d&#8217;un document Microsoft Word militaris\u00e9.<\/p>\n<p>Le chargeur utilise ensuite une m\u00e9thode de persistance pr\u00e9c\u00e9demment non document\u00e9e pour survivre aux red\u00e9marrages de la machine, mais pas avant de d\u00e9poser sa propre copie \u00e0 l&#8217;emplacement &#8220;%APPDATA%LocalMicrosoftWindowsApps&#8221; et de le nommer &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/6b74dc043f9a12823ed98d704e4c8543c9b5d8b9240e65e9d31d2303ab914906\" target=\"_blank\">Get-Variable.exe<\/a>.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"580\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/Des-chercheurs-decouvrent-comment-le-logiciel-malveillant-Colibri-reste-persistant.gif\" \/><\/div>\n<p>Il y parvient en cr\u00e9ant une t\u00e2che planifi\u00e9e sur les syst\u00e8mes ex\u00e9cutant Windows 10 et versions ult\u00e9rieures, le chargeur ex\u00e9cutant une commande pour lancer <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/module\/Microsoft.PowerShell.Core\/About\/about_PowerShell_exe?view=powershell-5.1\" target=\"_blank\">PowerShell<\/a> avec un <a rel=\"nofollow noopener\" href=\"https:\/\/devblogs.microsoft.com\/scripting\/powertip-start-hidden-process-with-powershell\/\" target=\"_blank\">fen\u00eatre cach\u00e9e<\/a> (c&#8217;est-\u00e0-dire, -WindowStyle Hidden) \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1564\/003\/\" target=\"_blank\">dissimuler l&#8217;activit\u00e9 malveillante<\/a> d&#8217;\u00eatre d\u00e9tect\u00e9.<\/p>\n<p>\u00ab Il se trouve que <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.utility\/get-variable?view=powershell-7.2\" target=\"_blank\">Get-Variable<\/a> est un PowerShell valide <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/scripting\/developer\/cmdlet\/cmdlet-overview?view=powershell-7.2\" target=\"_blank\">applet de commande<\/a> (une applet de commande est une commande l\u00e9g\u00e8re utilis\u00e9e dans l&#8217;environnement Windows PowerShell) qui est utilis\u00e9e pour r\u00e9cup\u00e9rer la valeur d&#8217;une variable dans la console actuelle \u00bb, ont expliqu\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Mais \u00e9tant donn\u00e9 que PowerShell est ex\u00e9cut\u00e9 par d\u00e9faut dans le <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/application-management\/apps-in-windows-10\" target=\"_blank\">Chemin des applications Windows<\/a>la commande \u00e9mise lors de la cr\u00e9ation de la t\u00e2che planifi\u00e9e entra\u00eene l&#8217;ex\u00e9cution du binaire malveillant \u00e0 la place de son homologue l\u00e9gitime.<\/p>\n<p>Cela signifie effectivement qu'&#8221;un adversaire peut facilement obtenir de la pers\u00e9v\u00e9rance [by] combinant une t\u00e2che planifi\u00e9e et n&#8217;importe quelle charge utile (du moment qu&#8217;elle s&#8217;appelle Get-Variable.exe et qu&#8217;elle est plac\u00e9e au bon endroit) \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes surviennent alors que la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Trustwave le mois dernier <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/vidar-malware-launcher-concealed-in-help-file\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une campagne de phishing par e-mail qui exploite les fichiers Microsoft Compiled HTML Help (CHM) pour distribuer le malware Vidar dans le but de voler sous le radar.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/researchers-uncover-how-colibri-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9taill\u00e9 un m\u00e9canisme de persistance &#8220;simple mais efficace&#8221; adopt\u00e9 par un chargeur de logiciels malveillants relativement naissant appel\u00e9 Colibriqui a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer un voleur d&#8217;informations Windows connu sous le nom de Vidar dans le cadre d&#8217;une nouvelle campagne. &#8220;L&#8217;attaque commence par un document Word malveillant d\u00e9ployant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":76395,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,44850,767,4168,4158,4165,4161,3073,133,4157,4159,4171,4170,65,6816,4167,7733,4160,4163,4162,21977,4394,456,4172,4169,60,5046,4166,4164],"class_list":["post-76394","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-colibri","tag-comment","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-persistant","tag-pirates","tag-reste","tag-securite-informatique","tag-securite-internet","tag-sur","tag-systemes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/76394","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=76394"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/76394\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/76395"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=76394"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=76394"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=76394"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}