SOC Prime Bias: Élevé

25 Jun 2026 19:22 UTC

Analyse du Malware Agent Tesla : au cœur des capacités de vol de données du RAT .NET

Author Photo
SOC Prime Team linkedin icon Suivre
Analyse du Malware Agent Tesla : au cœur des capacités de vol de données du RAT .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Agent Tesla est un cheval de Troie d’accès distant basé sur .NET proposé via un modèle de malware en tant que service et visant les systèmes Windows. Il est conçu pour voler des identifiants, des informations stockées dans le navigateur et des communications utilisateur grâce à des capacités telles que la capture de frappe et de capture d’écran. Le malware prend en charge plusieurs canaux d’exfiltration, notamment le trafic SMTP, FTP et HTTP routé via le réseau Tor.

Enquête

L’article explique comment Agent Tesla fonctionne, depuis la livraison initiale par hameçonnage jusqu’à la persistance et le vol de données éventuels. Il met en évidence l’utilisation de l’API SetWindowsHookEx pour la capture de frappe et décrit l’accent mis par le malware sur les données du navigateur et les emplacements de stockage des clients de messagerie. L’analyse montre également comment le malware utilise le navigateur Tor pour aider à masquer le trafic d’exfiltration.

Atténuation

Les organisations doivent déployer des contrôles de sécurité de messagerie solides pour bloquer les pièces jointes malveillantes telles que les fichiers .chm et les documents avec macros activées. La surveillance des changements de registre non autorisés dans les clés Run et les valeurs WinlogonShell est également importante. De plus, bloquer les méthodes connues d’exfiltration et surveiller toute activité réseau inhabituelle liée à Tor peut aider à réduire l’impact d’un compromis.

Réponse

Si Agent Tesla est détecté, isolez immédiatement le hôte Windows affecté pour arrêter toute exfiltration supplémentaire. Réalisez une analyse médico-légale pour identifier la source d’infection originale, telle qu’un e-mail de phishing ou une pièce jointe armée. Examinez les emplacements du registre et les dossiers de démarrage pour les mécanismes de persistance, et supprimez les fichiers temporaires ou artefacts associés au malware.

Flux d’Attaque

Exécution de simulation

Pré-requis : La vérification de télémétrie et de ligne de base doit avoir été réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narratif & Commandes d’attaque : L’adversaire a acquis un accès initial et cherche à établir une persistance pour maintenir l’accès à la machine de la victime. Pour simuler Agent Tesla, l’attaquant effectue deux actions distinctes :

    1. Ils modifient la clé HKCUSoftwareMicrosoftWindowsCurrentVersionRun pour exécuter une charge utile malveillante chaque fois que l’utilisateur se connecte.
    2. Ils tentent une technique plus agressive en modifiant la valeur du registre WinlogonShell , remplaçant le explorer.exe standard par un exécutable malveillant pour détourner l’environnement entier de shell utilisateur. Ces actions sont choisies pour tester la capacité de détection à attraper à la fois la persistance du registre standard et à fort impact.
  • Script de test de régression :

    # Script de simulation pour les TTPs de persistance d'Agent Tesla
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Création d'une charge utile factice à $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Simulation de T1547.001 : Modification de la clé de démarrage"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Simulation de T1547.014 : Modification du Shell de Winlogon"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Simulation terminée. Vérifiez les alertes dans SIEM."
  • Commandes de nettoyage :

    # Script de nettoyage pour retirer la persistance et les fichiers factices
    Write-Host "[*] Nettoyage des clés de registre..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Suppression de la charge utile factice..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Nettoyage terminé."