Fingerprinting des implants C2 modernes via la télémétrie ETW à l'exécution
đ Contexte PrĂ©sentation publiĂ©e le 11 juin 2026 par Dominik Phillips et Sebastian Feldmann, membres du CSIRT de Deutsche Bahn AG, dans le cadre de la confĂ©rence x33fcon 2026. Le contenu est disponible sur GitHub (threathunters-io). Lâobjectif est de dĂ©crire une approche de fingerprinting dâimplants C2 modernes Ă lâexĂ©cution, avec un bon rapport performance/confiance. đŻ ProblĂ©matique Les Ă©quipes Blue Team dĂ©tectent aujourdâhui les opĂ©rateurs (activitĂ© post-compromission) mais rarement lâimplant lui-mĂȘme. Les outils de scan mĂ©moire comme Moneta, PE-Sieve ou Hunt-Sleeping-Beacons sont efficaces mais nĂ©cessitent une exĂ©cution manuelle et sont dĂ©clenchĂ©s aprĂšs dĂ©tection de lâopĂ©rateur. Les artefacts rĂ©vĂ©lateurs (allocations RWX, modules stomped, hooks ntdll, abus de timers/APC, threads anormaux) ne sont pas exposĂ©s par les capteurs de sĂ©curitĂ© classiques. ...