{"id":87765,"date":"2022-04-13T11:17:45","date_gmt":"2022-04-13T13:17:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-expose-un-logiciel-malveillant-evasif-chinois-tarrask-attaquant-les-ordinateurs-windows\/"},"modified":"2022-04-13T11:17:53","modified_gmt":"2022-04-13T13:17:53","slug":"microsoft-expose-un-logiciel-malveillant-evasif-chinois-tarrask-attaquant-les-ordinateurs-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-expose-un-logiciel-malveillant-evasif-chinois-tarrask-attaquant-les-ordinateurs-windows\/","title":{"rendered":"Microsoft expose un logiciel malveillant \u00e9vasif chinois Tarrask attaquant les ordinateurs Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le groupe de piratage Hafnium, soutenu par la Chine, a \u00e9t\u00e9 li\u00e9 \u00e0 un nouveau malware utilis\u00e9 pour maintenir la persistance dans les environnements Windows compromis.<\/p>\n<p>L&#8217;acteur de la menace aurait cibl\u00e9 des entit\u00e9s dans les secteurs des t\u00e9l\u00e9communications, des fournisseurs de services Internet et des services de donn\u00e9es d&#8217;ao\u00fbt 2021 \u00e0 f\u00e9vrier 2022, s&#8217;\u00e9tendant \u00e0 partir des mod\u00e8les de victimologie initiaux observ\u00e9s lors de ses attaques exploitant les failles zero-day des serveurs Microsoft Exchange en mars. 2021.<\/p>\n<p>Microsoft Threat Intelligence Center (MSTIC), qui a surnomm\u00e9 le malware d&#8217;\u00e9vasion de la d\u00e9fense &#8220;<strong>Tarrask<\/strong>&#8220;, l&#8217;a caract\u00e9ris\u00e9 comme un outil qui cr\u00e9e des t\u00e2ches planifi\u00e9es &#8220;cach\u00e9es&#8221; sur le syst\u00e8me. &#8220;L&#8217;abus de t\u00e2ches planifi\u00e9es est une m\u00e9thode tr\u00e8s courante de persistance et d&#8217;\u00e9vasion de la d\u00e9fense &#8211; et s\u00e9duisante, en plus&#8221;, ont d\u00e9clar\u00e9 les chercheurs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/04\/12\/tarrask-malware-uses-scheduled-tasks-for-defense-evasion\/\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Hafnium, bien que le plus connu pour les attaques Exchange Server, a depuis exploit\u00e9 les vuln\u00e9rabilit\u00e9s zero-day non corrig\u00e9es comme vecteurs initiaux pour supprimer les shells Web et autres logiciels malveillants, y compris Tarrask, qui cr\u00e9e de nouvelles cl\u00e9s de registre dans deux chemins Tree et Tasks lors de la cr\u00e9ation de nouvelles t\u00e2ches planifi\u00e9es. &#8211;<\/p>\n<ul>\n<li>HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionScheduleTaskCacheTreeTASK_NAME<\/li>\n<li>HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionScheduleTaskCacheTasksGUID<\/li>\n<\/ul>\n<p>&#8220;Dans ce sc\u00e9nario, l&#8217;acteur de la menace a cr\u00e9\u00e9 une t\u00e2che planifi\u00e9e nomm\u00e9e&#8221; WinUpdate &#8220;via HackTool:Win64\/Tarrask afin de r\u00e9tablir toute connexion interrompue \u00e0 son infrastructure de commande et de contr\u00f4le (C&amp;C)&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"225\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgV0LglD3xowY8HtQO5eBmCx7A-_ZLu0T959_U_H2QpjSijDpc1a_LpkMNcLixjL-zGjgqJrLqpIYt7YRp299q6rct2qqklFhhKno_X2Mcxqy8VEJgWOfdcgeyAGXs6PuYwdrBB0RQh5dDpZ6Da5dDgUNWvfbvWmuvWpNvpdSvcP_O9O7w73-YhI5bo\/s728-e100\/1.jpg\" \/><\/div>\n<p>&#8220;Cela a entra\u00een\u00e9 la cr\u00e9ation des cl\u00e9s de registre et des valeurs d\u00e9crites dans la section pr\u00e9c\u00e9dente, cependant, l&#8217;auteur de la menace a supprim\u00e9 le [Security Descriptor] valeur dans le chemin de registre de l&#8217;arborescence.&#8221; Un descripteur de s\u00e9curit\u00e9 (alias <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/win32\/sysinfo\/registry-key-security-and-access-rights\" target=\"_blank\">Dakota du Sud<\/a>) d\u00e9finit les contr\u00f4les d&#8217;acc\u00e8s pour l&#8217;ex\u00e9cution de la t\u00e2che planifi\u00e9e.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Mais en effa\u00e7ant la valeur SD du chemin de registre Tree susmentionn\u00e9, cela conduit effectivement \u00e0 la t\u00e2che masqu\u00e9e du planificateur de t\u00e2ches Windows ou du <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/schtasks\" target=\"_blank\">schtasks<\/a> utilitaire de ligne de commande, \u00e0 moins qu&#8217;il ne soit examin\u00e9 manuellement en acc\u00e9dant aux chemins d&#8217;acc\u00e8s dans l&#8217;\u00c9diteur du Registre.<\/p>\n<p>&#8220;Les attentats [&#8230;] signifient comment l&#8217;acteur de la menace Hafnium affiche une compr\u00e9hension unique du sous-syst\u00e8me Windows et utilise cette expertise pour masquer les activit\u00e9s sur les terminaux cibl\u00e9s afin de maintenir la persistance sur les syst\u00e8mes affect\u00e9s et de se cacher \u00e0 la vue \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/microsoft-exposes-evasive-chinese.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le groupe de piratage Hafnium, soutenu par la Chine, a \u00e9t\u00e9 li\u00e9 \u00e0 un nouveau malware utilis\u00e9 pour maintenir la persistance dans les environnements Windows compromis. L&#8217;acteur de la menace aurait cibl\u00e9 des entit\u00e9s dans les secteurs des t\u00e9l\u00e9communications, des fournisseurs de services Internet et des services de donn\u00e9es d&#8217;ao\u00fbt 2021 \u00e0 f\u00e9vrier 2022, s&#8217;\u00e9tendant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":87766,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[16706,5663,4168,4158,4165,4161,48727,16209,4157,4159,4171,4170,65,6816,4167,7733,8362,4160,4163,4162,4393,4172,4169,48728,4166,4164,45020],"class_list":["post-87765","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquant","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-evasif","tag-expose","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ordinateurs","tag-securite-informatique","tag-securite-internet","tag-tarrask","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/87765","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=87765"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/87765\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/87766"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=87765"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=87765"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=87765"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}