SOC Prime Bias: High

15 Sep 2026 14:50 UTC

E4del et PINHOLE abusent des bannières FTP pour les dépôts morts de C2

Author Photo
SOC Prime Team linkedin icon Suivre
E4del et PINHOLE abusent des bannières FTP pour les dépôts morts de C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs malveillants exploitent les bannières de bienvenue des serveurs FTP comme résolveurs de dépôt mort pour livrer les malwares E4del et PINHOLE. En tirant parti de la phase de pré-authentification du protocole FTP, les attaquants peuvent passer des commandes directement dans un interpréteur du côté de la victime sans transférer de fichiers traditionnels. Cette technique permet des chaînes d’infection furtives vivant de la terre qui peuvent échapper à de nombreux contrôles de sécurité basés sur les fichiers.

Enquête

L’enquête a examiné trois variantes de livraison : le piping de la sortie FTP dans des interpréteurs de commandes, l’utilisation de WebDAV sur HTTP pour l’exécution de second plan, et le recours à des téléchargements basés sur BITS. Les chercheurs ont identifié un cluster d’hôtes FTP agissant comme redirecteurs et nœuds de livraison de charges utiles. L’analyse de E4del et PINHOLE a également révélé des techniques telles que l’usurpation basée sur Electron, la fluctuation de code shell et les appels système directs conçus pour contourner le crochet API.

Atténuation

Les défenseurs devraient privilégier la détection comportementale plutôt que de se fier aux hachages de fichiers, notamment en surveillant les connexions TCP/21 sortantes suivies d’une exécution immédiate de l’interpréteur de commandes. Des contrôles stricts sur conhost.exe, bitsadmin.exe, et les chemins UNC basés sur WebDAV peuvent réduire l’exposition. Les équipes de sécurité devraient également surveiller les processus enfants suspects lancés par ApplicationFrameHost.exe.

Réponse

Si cette activité est détectée, les points d’accès affectés doivent être isolés immédiatement pour empêcher l’exécution de commandes supplémentaires ou l’exfiltration de données. Les intervenants devraient effectuer une analyse forensique de la mémoire pour identifier le code injecté, en particulier au sein de processus légitimes comme ApplicationFrameHost.exe. Les journaux de bloc de script PowerShell doivent également être examinés pour reconstruire les commandes reçues par le biais du dépôt mort FTP et déterminer l’étendue de la compromission.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
15 sept 2026

Points de persistance possibles [ASEPs – Software/NTUSER Hive] (via registry_event)

Équipe SOC Prime
15 sept 2026

Télécharger ou téléverser via Powershell (via cmdline)

Équipe SOC Prime
14 sept 2026

LOLBAS Conhost (via cmdline)

Équipe SOC Prime
14 sept 2026

Une archive a été extraite dans un répertoire suspect à l’aide de Powershell (via powershell)

Équipe SOC Prime
14 sept 2026

IOC (SourceIP) à détecter : Dépôt mort de bannière FTP : Guide de terrain d’un chasseur pour E4del et PINHOLE

Règles AI SOC Prime
14 sept 2026

IOC (DestinationIP) à détecter : Dépôt mort de bannière FTP : Guide de terrain d’un chasseur pour E4del et PINHOLE

Règles AI SOC Prime
14 sept 2026

Utilisation suspecte de FTP et PowerShell avec Conhost [Création de processus Windows]

Règles AI SOC Prime
14 sept 2026

Détecter le dépôt mort de bannière FTP pour les chevaux de Troie d’accès à distance E4del et PINHOLE [Connexion réseau Windows]

Règles AI SOC Prime
14 sept 2026

Exécution de la simulation

  • Narration & Commandes d’attaque : L’adversaire vise à récupérer une commande via un « dépôt mort » FTP. Au lieu de télécharger un fichier, l’adversaire initie une connexion à un serveur FTP contrôlé. Lorsque l’interpréteur (PowerShell) se connecte, il lit la bannière du serveur, qui contient la commande codée de l’étape suivante. Cela évite la signature de « téléchargement de fichier » et repose sur la poignée de main du protocole elle-même pour livrer le déclencheur. Nous utiliserons PowerShell pour tenter une connexion à un écouteur sur le port 21.

  • Script de test de régression :

    # Simulation : PowerShell tentant de se connecter à un service FTP sur le port 21
    # Cela imite le comportement de 'dépôt mort' de E4del/PINHOLE
    
    $TargetIP = "127.0.0.1" # Dans un test réel, pointer vers un écouteur contrôlé
    $TargetPort = 21
    
    Write-Host "[+] Démarrage de la simulation : Connexion au dépôt mort de la bannière FTP..." -ForegroundColor Cyan
    
    try {
        # Utilisation de System.Net.Sockets pour déclencher un événement de connexion réseau via PowerShell
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect($TargetIP, $TargetPort)
        Write-Host "[!] Succès : Connexion établie. La télémétrie devrait être générée." -ForegroundColor Green
        $client.Close()
    }
    catch {
        Write-Host "[-] La connexion a échoué (attendu si aucun écouteur n'est actif), mais la télémétrie devrait toujours exister." -ForegroundColor Yellow
    }
  • Commandes de nettoyage :

    # Nettoyage : S'assurer qu'aucune connexion ou processus résiduel ne subsiste
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage complet." -ForegroundColor Green