SOC Prime Bias: High

04 Sep 2026 13:05 UTC

Les installateurs contrefaits entraînent un compromis système en plusieurs étapes

Author Photo
SOC Prime Team linkedin icon Suivre
Les installateurs contrefaits entraînent un compromis système en plusieurs étapes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de logiciels malveillants active utilise des sites de téléchargement de logiciels contrefaits pour imiter des fournisseurs de confiance et distribuer des installateurs malveillants. Une fois exécutés, les installateurs déploient des logiciels malveillants qui établissent une persistance, affaiblissent les contrôles de sécurité et communiquent avec une infrastructure contrôlée par les attaquants. La campagne cible principalement les utilisateurs sinophones et les organisations basées en Chine à travers plusieurs industries.

Enquête

Microsoft Defender a détecté et interrompu plusieurs étapes de la chaîne d’attaque, notamment grâce à un confinement automatisé. Les enquêteurs ont identifié une régénération dynamique de la charge utile côté serveur qui provoque un changement des hachages des archives à chaque téléchargement. La télémétrie a également relié les archives malveillantes à des domaines usurpés spécifiques et à un ensemble tournant d’hôtes de livraison de charge utile.

Atténuation

Les organisations doivent donner la priorité au blocage des téléchargements depuis des sources non fiables et s’assurer que la protection anti-sabotage est activée pour empêcher les modifications non autorisées des configurations de sécurité. SmartScreen, la protection réseau et Microsoft Defender XDR doivent également être activés là où ils sont disponibles. Les utilisateurs doivent être formés pour reconnaître et éviter les domaines qui imitent des fournisseurs de logiciels légitimes.

Réponse

Si une activité malveillante est détectée, les intervenants doivent se concentrer sur la suppression complète des mécanismes de persistance, car une interruption automatisée peut ne pas éliminer toutes les tâches planifiées. Examiner FileOriginReferrerUrl peut aider à identifier la source de téléchargement d’origine. Les analystes devraient également rechercher des modèles de dépôt de fichiers aléatoires dans les répertoires accessibles en écriture par tous et enquêter sur les artefacts de persistance associés.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS Schtasks (via cmdline)

Équipe SOC Prime
02 Sep 2026

Exécution suspecte depuis le profil utilisateur public (via process_creation)

Équipe SOC Prime
02 Sep 2026

Activité VSSADMIN suspecte (via cmdline)

Équipe SOC Prime
02 Sep 2026

Modifications suspectes des préférences de Windows Defender (via powershell)

Équipe SOC Prime
02 Sep 2026

Fichiers suspects dans le profil utilisateur public (via file_event)

Équipe SOC Prime
02 Sep 2026

IOC (HashSha256) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse

Règles d’IA SOC Prime
02 Sep 2026

IOC (SourceIP) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse

Règles d’IA SOC Prime
02 Sep 2026

IOC (DestinationIP) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse

Règles d’IA SOC Prime
02 Sep 2026

Détection de la communication Command-and-Control via des ports non standards [Connexion réseau Windows]

Règles d’IA SOC Prime
02 Sep 2026

Détection des activités de la campagne de téléchargement de logiciels contrefaits [Création de processus Windows]

Règles d’IA SOC Prime
02 Sep 2026

Exécution de la simulation

Condition préalable : La vérification pré-vol des télécommunications et du baseline doit avoir été passée.

Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narration de l’attaque et commandes : L’adversaire cible un utilisateur via un site web usurpé. L’utilisateur télécharge un fichier nommé app_setup.6653004.zip via Microsoft Edge. L’attaquant exécute ensuite un installateur MSI malveillant qui utilise le -Embedding drapeau pour masquer son activité. Enfin, l’installateur invoque cmd.exe pour exécuter vssadmin delete shadows /all /quiet pour s’assurer que la victime ne peut pas récupérer les fichiers après un déploiement ultérieur de ransomware. Séparément, l’attaquant tente de contourner Windows Defender en utilisant PowerShell pour ajouter un chemin d’exclusion.

  • Script de test de régression :

    # Simulation de la campagne de logiciels contrefaits
    
    Write-Host "[+] Démarrage de la simulation : Campagne de logiciels contrefaits" -ForegroundColor Cyan
    
    # 1. Simuler le téléchargement du nom de fichier spécifique par Edge (Remarque : Nous simulons l'événement de processus)
    # Comme nous ne pouvons pas facilement forcer Edge à télécharger un nom spécifique via un script sans un serveur web,
    # nous simulons l'événement de création de processus que la règle attend.
    Write-Host "[+] Étape 1 : Simulation du processus Edge avec une ligne de commande de téléchargement spécifique..."
    Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden
    
    # 2. Simuler le modèle d'exploitation/intégration de MSIExec
    Write-Host "[+] Étape 2 : Simulation de l'intégration malveillante de MSIExec..."
    Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden
    
    # 3. Simuler la suppression des copies Shadow par VSSAdmin (Achèvement de la 'Chaîne')
    Write-Host "[+] Étape 3 : Simulation de la suppression des copies Shadow par VSSAdmin via CMD..."
    Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden
    
    # 4. Simuler l'exclusion PowerShell (Détection autonome)
    Write-Host "[+] Étape 4 : Simulation de l'exclusion PowerShell Defender..."
    Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden
    
    Write-Host "[+] Commandes de simulation envoyées. Vérifiez SIEM pour les alertes." -ForegroundColor Green
  • Commandes de nettoyage:

    # Nettoyage : Supprimez le chemin d'exclusion ajouté lors de la simulation
    Write-Host "[+] Nettoyage : Suppression de l'exclusion PowerShell Defender..." -ForegroundColor Yellow
    powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'"
    
    # Remarque : La suppression par VSSAdmin est difficile à "annuler" via script; il s'agit d'une action destructrice
    # destinée uniquement à être testée dans un environnement de laboratoire.