SOC Prime Bias: High

01 Sep 2026 16:38 UTC

Compromis en Continu : TA4922 Emballe PackClient

Author Photo
SOC Prime Team linkedin icon Suivre
Compromis en Continu : TA4922 Emballe PackClient
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

TA4922, un acteur de menace parlant chinois, utilise un nouveau framework modulaire C2 appelé PackClient. Le malware est annoncé sur Telegram et prend en charge le vol de données, la surveillance et l’accès à distance. Les campagnes récentes ont ciblé des organisations en Chine et en Inde via des appâts de phishing thématique fiscal.

Enquête

Les chercheurs de Proofpoint ont identifié PackClient à travers l’observabilité des malwares dans l’environnement Deception Pro. L’enquête a retracé plusieurs chaînes d’infection, y compris le sideloading de DLL et la livraison via des images disque IMG. L’analyse a révélé un flux d’exécution en plusieurs étapes impliquant un téléchargeur, un composant lanceur et le module RAT PackClient cœur final.

Atténuation

Les organisations doivent surveiller les rundll32.exe lignes de commande suspectes et les persistance inhabituelle à travers la clé de registre RunOnce . Des contrôles stricts doivent être appliqués aux téléchargements exécutables depuis des domaines non fiables, tandis que le déploiement non autorisé de logiciels RMM doit être surveillé de près. Inspecter le trafic réseau pour des protocoles TCP personnalisés sur des ports non standard tels que 6666 peut également améliorer la détection.

Réponse

Si une activité PackClient est détectée, l’hôte affecté doit être immédiatement isolé pour arrêter toute communication C2 supplémentaire et l’exfiltration de données. Les intervenants doivent effectuer une analyse de la mémoire pour identifier le module PackClientCore injecté et rechercher le processus guardian . Les clés de registre sous HKCUSOFTWAREPackClientConsole et les journaux système doivent également être examinés pour une activité RMM non autorisée de ManageEngine.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Points de persistance possibles [ASEPs – Software/NTUSER Hive] (via registry_event)

Équipe SOC Prime
31 août 2026

Exécution de processus système depuis des chemins atypiques (via process_creation)

Équipe SOC Prime
31 août 2026

Exécution de chemin suspect de Rundll32 Dll (via process_creation)

Équipe SOC Prime
31 août 2026

IOCs (HashSha256) pour détecter : Compromis laissé-aller : TA4922 emballe PackClient

Règles AI SOC Prime
31 août 2026

IOCs (SourceIP) pour détecter : Compromis laissé-aller : TA4922 emballe PackClient

Règles AI SOC Prime
31 août 2026

IOCs (DestinationIP) pour détecter : Compromis laissé-aller : TA4922 emballe PackClient

Règles AI SOC Prime
31 août 2026

Détection du module de téléchargement PackClient [Pare-feu]

Règles AI SOC Prime
31 août 2026

Détecter la communication C2 de PackClient [Connexion réseau Windows]

Règles AI SOC Prime
31 août 2026

Détection de l’infection PackClient en utilisant des commandes d’exécution distinctes [Création de processus Windows]

Règles AI SOC Prime
31 août 2026

Exécution de simulation

Prérequis : Le contrôle pré-vol de télémétrie et de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés mèneront à des diagnostics erronés.

  • Récit d’attaque et commandes : L’adversaire a déployé avec succès le RAT PackClient sur une station de travail Windows compromise. Pour établir un commandement et contrôle, le malware tente de se connecter à son infrastructure C2 codée en dur. L’objectif de l’attaquant est de recevoir des instructions pour l’exfiltration de données et un mouvement latéral supplémentaire. Nous allons simuler cela en initiant une connexion socket à l’une des IPs malveillantes (206.238.196.96) sur le port spécifique (6666) défini dans la règle de détection pour vérifier que le SIEM déclenche une alerte.

  • Script de test de régression :

     # Simulation de la tentative de communication C2 de PackClient
    $C2_IP = "206.238.196.96"
    $C2_PORT = 6666
    
    Write-Host "Tentative de simulation de la connexion C2 de PackClient à $C2_IP sur le port $C2_PORT..."
    
    try {
        $tcpClient = New-Object System.Net.Sockets.TcpClient
        $connection = $tcpClient.BeginConnect($C2_IP, $C2_PORT, $null, $null)
        $wait = $connection.AsyncWaitHandle.WaitOne(5000, $false)
    
        if (-not $wait) {
            Write-Host "Connexion expirée (attendu si l'IP est inaccessible, mais la télémétrie devrait toujours être générée)." -ForegroundColor Yellow
        } else {
            Write-Host "Connexion réussie (Inattendue pour la simulation)." -ForegroundColor Red
        }
        $tcpClient.Close()
    } catch {
        Write-Host "Échec de la connexion comme attendu : $($_.Exception.Message)" -ForegroundColor Green
    }
  • Commandes de nettoyage :

    # Aucune persistance d'artefacts n'est créée par cette simulation uniquement réseau.
    Write-Host "Nettoyage de la simulation terminé. Aucun fichier ou clé de registre n'a été modifié."