{"id":803904,"date":"2023-06-27T14:11:35","date_gmt":"2023-06-27T16:11:35","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-technique-dinjection-de-processus-mockingjay-pourrait-permettre-aux-logiciels-malveillants-dechapper-a-la-detection\/"},"modified":"2023-06-27T14:11:38","modified_gmt":"2023-06-27T16:11:38","slug":"la-nouvelle-technique-dinjection-de-processus-mockingjay-pourrait-permettre-aux-logiciels-malveillants-dechapper-a-la-detection","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-technique-dinjection-de-processus-mockingjay-pourrait-permettre-aux-logiciels-malveillants-dechapper-a-la-detection\/","title":{"rendered":"La nouvelle technique d&#8217;injection de processus Mockingjay pourrait permettre aux logiciels malveillants d&#8217;\u00e9chapper \u00e0 la d\u00e9tection"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle technique d&#8217;injection de processus appel\u00e9e Mockingjay pourrait \u00eatre exploit\u00e9e par des pirates pour contourner les solutions de s\u00e9curit\u00e9 afin d&#8217;ex\u00e9cuter du code malveillant sur des syst\u00e8mes compromis.<\/p>\n<p>&#8220;L&#8217;injection est ex\u00e9cut\u00e9e sans allocation d&#8217;espace, ni d\u00e9finition d&#8217;autorisations ni m\u00eame d\u00e9marrage de thread&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Security Joes, Thiago Peixoto, Felipe Duarte et <\/p>\n<p>Ido Naor <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityjoes.com\/post\/process-mockingjay-echoing-rwx-in-userland-to-achieve-code-execution\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.  &#8220;La particularit\u00e9 de cette technique est qu&#8217;elle n\u00e9cessite une DLL vuln\u00e9rable et la copie du code dans la bonne section.&#8221;<\/p>\n<p>L&#8217;injection de processus est un <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/\" target=\"_blank\">m\u00e9thode d&#8217;attaque<\/a> qui permet aux adversaires d&#8217;injecter du code dans les processus afin d&#8217;\u00e9chapper aux d\u00e9fenses bas\u00e9es sur les processus et d&#8217;\u00e9lever les privil\u00e8ges.  Ce faisant, cela pourrait permettre l&#8217;ex\u00e9cution de code arbitraire dans l&#8217;espace m\u00e9moire d&#8217;un processus en direct distinct.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Les-cybercriminels-bresiliens-utilisent-les-scripts-LOLBaS-et-CMD-pour.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Certaines des techniques d&#8217;injection de processus bien connues incluent l&#8217;injection de biblioth\u00e8que de liens dynamiques (DLL), l&#8217;injection d&#8217;ex\u00e9cutables portables, le d\u00e9tournement d&#8217;ex\u00e9cution de threads, l&#8217;\u00e9videment de processus et le doppelg\u00e4nging de processus, entre autres.<\/p>\n<p>Il convient de souligner que chacune de ces m\u00e9thodes n\u00e9cessite une combinaison d&#8217;appels syst\u00e8me sp\u00e9cifiques et d&#8217;API Windows pour effectuer l&#8217;injection, permettant ainsi aux d\u00e9fenseurs d&#8217;\u00e9laborer des proc\u00e9dures de d\u00e9tection et d&#8217;att\u00e9nuation appropri\u00e9es.<\/p>\n<p>Ce qui distingue Mockingjay, c&#8217;est qu&#8217;il subvertit ces couches de s\u00e9curit\u00e9 en \u00e9liminant le besoin d&#8217;ex\u00e9cuter des API Windows g\u00e9n\u00e9ralement surveill\u00e9es par des solutions de s\u00e9curit\u00e9 en tirant parti des fichiers ex\u00e9cutables portables Windows pr\u00e9existants qui sont d\u00e9j\u00e0 livr\u00e9s avec un <a rel=\"nofollow noopener\" href=\"https:\/\/cocomelonc.github.io\/tutorial\/2022\/02\/01\/malware-injection-16.html\" target=\"_blank\">bloc m\u00e9moire<\/a> prot\u00e9g\u00e9 par lecture-\u00e9criture-ex\u00e9cution (<a rel=\"nofollow noopener\" href=\"https:\/\/www.ired.team\/offensive-security\/defense-evasion\/finding-all-rwx-protected-memory-regions\" target=\"_blank\">RWX<\/a>) autorisations.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=155OXwnnAyw\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=155OXwnnAyw<\/a><\/p>\n<p>Ceci, \u00e0 son tour, est accompli \u00e0 l&#8217;aide de msys-2.0.dll, qui est livr\u00e9 avec un &#8220;g\u00e9n\u00e9reux 16 Ko d&#8217;espace RWX disponible&#8221;, ce qui en fait un candidat id\u00e9al pour charger du code malveillant et voler sous le radar.  Cependant, il convient de noter qu&#8217;il pourrait y avoir d&#8217;autres DLL sensibles pr\u00e9sentant des caract\u00e9ristiques similaires.<\/p>\n<p>La soci\u00e9t\u00e9 isra\u00e9lienne a d\u00e9clar\u00e9 avoir explor\u00e9 deux m\u00e9thodes diff\u00e9rentes &#8211; l&#8217;auto-injection et l&#8217;injection de processus \u00e0 distance &#8211; pour r\u00e9aliser l&#8217;injection de code d&#8217;une mani\u00e8re qui non seulement am\u00e9liore l&#8217;efficacit\u00e9 de l&#8217;attaque, mais contourne \u00e9galement la d\u00e9tection.<\/p>\n<p>Dans la premi\u00e8re approche, une application personnalis\u00e9e est utilis\u00e9e pour charger directement la DLL vuln\u00e9rable dans son espace d&#8217;adressage et finalement ex\u00e9cuter le code souhait\u00e9 \u00e0 l&#8217;aide de la section RWX.  L&#8217;injection de processus distant, d&#8217;autre part, implique l&#8217;utilisation de la section RWX dans la DLL vuln\u00e9rable pour effectuer l&#8217;injection de processus dans un processus distant tel que ssh.exe.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Des-hackers-chinois-utilisent-des-tactiques-inedites-pour-attaquer-des.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Le caract\u00e8re unique de cette technique r\u00e9side dans le fait qu&#8217;il n&#8217;est pas n\u00e9cessaire d&#8217;allouer de la m\u00e9moire, de d\u00e9finir des autorisations ou de cr\u00e9er un nouveau thread dans le processus cible pour lancer l&#8217;ex\u00e9cution de notre code inject\u00e9&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Cette diff\u00e9renciation distingue cette strat\u00e9gie des autres techniques existantes et rend difficile la d\u00e9tection de cette m\u00e9thode par les syst\u00e8mes Endpoint Detection and Response (EDR).&#8221;<\/p>\n<p>Les r\u00e9sultats surviennent des semaines apr\u00e8s la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SpecterOps <a rel=\"nofollow noopener\" href=\"https:\/\/posts.specterops.io\/less-smartscreen-more-caffeine-ab-using-clickonce-for-trusted-code-execution-1446ea8051c5\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une nouvelle m\u00e9thode qui exploite une technologie de d\u00e9ploiement l\u00e9gitime de Visual Studio appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/visualstudio\/deployment\/clickonce-security-and-deployment\" target=\"_blank\">Cliquez une fois<\/a> pour r\u00e9aliser l&#8217;ex\u00e9cution de code arbitraire et obtenir l&#8217;acc\u00e8s initial.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/new-mockingjay-process-injection.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 juin 2023\ue804Ravie LakshmananLogiciels malveillants \/ cybermenaces Une nouvelle technique d&#8217;injection de processus appel\u00e9e Mockingjay pourrait \u00eatre exploit\u00e9e par des pirates pour contourner les solutions de s\u00e9curit\u00e9 afin d&#8217;ex\u00e9cuter du code malveillant sur des syst\u00e8mes compromis. &#8220;L&#8217;injection est ex\u00e9cut\u00e9e sans allocation d&#8217;espace, ni d\u00e9finition d&#8217;autorisations ni m\u00eame d\u00e9marrage de thread&#8221;, ont d\u00e9clar\u00e9 les chercheurs de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":803906,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[507,4168,4158,4165,4161,30044,41161,64307,4157,4159,4171,4170,4167,4589,4590,4160,170886,197,4163,4162,5848,2102,9630,4172,4169,8458,4166,4164],"class_list":["post-803904","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aux","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dechapper","tag-detection","tag-dinjection","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-mockingjay","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-pourrait","tag-processus","tag-securite-informatique","tag-securite-internet","tag-technique","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/803904","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=803904"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/803904\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/803906"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=803904"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=803904"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=803904"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}