Analyse technique d'une chaßne multi-étages livrant un Cobalt Strike Beacon stageless
đ Contexte PubliĂ© le 22 avril 2026 par Joe Security LLC sur joesecurity.org, cet article prĂ©sente une reconstruction technique complĂšte dâune chaĂźne dâinfection multi-Ă©tages aboutissant au dĂ©ploiement dâun Cobalt Strike Beacon stageless. Lâanalyse a Ă©tĂ© conduite via Joe Sandbox Cloud Pro et le nouvel outil Joe Reverser. đ§© ChaĂźne dâinfection LâĂ©chantillon initial se prĂ©sentait comme peu suspect mais dissimulait plusieurs couches dâexĂ©cution : Stage 1 : Loader .NET (classe CPLoadNET.Runner.cs) avec mĂ©canisme anti-sandbox vĂ©rifiant lâappartenance Ă un domaine Active Directory Stage 2 : Payload chiffrĂ© (XOR + Base64), injectĂ© dans un processus iexplore.exe suspendu via process hollowing Stage 3 : Loader en mĂ©moire qui rĂ©sout les APIs, mappe les sections, corrige les relocations et transfĂšre lâexĂ©cution au beacon Cobalt Strike embarquĂ© đ Protocole C2 et cryptographie Le beacon utilise un schĂ©ma cryptographique hybride : ...