SigLens : toolkit open-source d'analyse forensique et de diagnostic de signatures AV sous Windows

🔍 Contexte PubliĂ© le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article prĂ©sente SigLens, un toolkit de sĂ©curitĂ© local Windows dĂ©veloppĂ© par St0rn / CybersecurIT, destinĂ© au triage d’artefacts, au diagnostic de signatures, Ă  l’investigation de faux positifs et aux workflows Red Team / detection engineering. đŸ› ïž FonctionnalitĂ©s principales SigLens orchestre plusieurs capacitĂ©s d’analyse sans modifier l’artefact analysĂ© : Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE CorrĂ©lation YARA : offsets natifs YARA corrĂ©lĂ©s aux sections PE, RVA, VA et symboles PDB/source Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI gĂ©nĂ©riques via engines.json AMSI full-buffer : soumission du buffer complet via AmsiScanBuffer sans dĂ©coupage ni obfuscation Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition CLEAN -> DETECTED par scans de prĂ©fixes progressifs Extraction d’IOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable IntĂ©gration capa : embedding des rĂ©sultats de capa dans le rapport Rapports JSON et HTML ⚙ Architecture technique L’outil fonctionne sous Windows 10/11 ou Windows Server, nĂ©cessite PowerShell 5.1+ et Python 3.11+ pour l’exĂ©cution en mode source. Un exĂ©cutable standalone SigLens.exe est gĂ©nĂ©rable via Build.ps1. La configuration des moteurs AV tiers s’effectue via un fichier engines.json avec des adaptateurs CLI paramĂ©trables. ...

10 avril 2026 Â· 3 min

Unified Threat Hunting Process : méthodologie structurée pour les programmes de threat hunting

🔍 Contexte PubliĂ© sur GitHub (sims718718/UnifiedThreatHunting), cet article prĂ©sente un Unified Threat Hunting Process dĂ©veloppĂ© par un Lead Threat Hunter pour construire un programme de threat hunting structurĂ© et reproductible Ă  partir de zĂ©ro. đŸ—ïž Structure du processus Le processus se dĂ©compose en 9 Ă©tapes sĂ©quentielles : Step 0 : Environment Context (profil SIEM, EDR, type d’environnement, vertical mĂ©tier, rĂ©tention des logs) Step 1 : Triggering Event (CTI, incidents passĂ©s, red teaming, TTPs MITRE, exigences mĂ©tier) Step 2 : Hypothesis Development (hypothĂšse SMART, mĂ©thode des hypothĂšses concurrentes de Heuer) Step 3 : Initial Assessment (sources internes/externes, couverture de dĂ©tection existante) Step 4 : Feasibility Assessment (dĂ©cision GO / NO-GO / CONDITIONAL) Step 5 : Define Scope & Objectives Step 6 : Formalize Hunt Plan (Epics/Stories/Tasks dans Jira) Step 7 : Execute Hunt Step 8 : Document Outcomes & Report & Iterate 📚 Frameworks sources Le processus est une synthĂšse explicite de : ...

10 avril 2026 Â· 2 min

Vulnérabilité RCE critique dans SConnect, middleware d'authentification SWIFT et gouvernements

🔍 Contexte PubliĂ© le 2 octobre 2026 sur Dark Reading par Nate Nelson, cet article relaie un rapport exclusif de Bay Area Labs (fondĂ© par James Arnott) concernant une vulnĂ©rabilitĂ© critique dĂ©couverte dans SConnect, un middleware d’authentification matĂ©rielle Ă©ditĂ© par le groupe Thales. 🎯 Produit concernĂ© SConnect est une extension de navigateur (Chrome, Edge, App Store Apple) comptant plus d’1 million d’utilisateurs. Elle est utilisĂ©e pour l’authentification Ă  : Le systĂšme bancaire mondial SWIFT (via les tokens USB 3SKey) Le portail d’identitĂ© nationale du Qatar (Tawtheeq) L’agence fiscale suĂ©doise Skatteverket Divers portails bancaires et d’assurance 🐛 DĂ©tail technique de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© CVE-2026-18397 (CVSS 4.0 : 9.4/10 – critique) repose sur deux failles combinĂ©es : ...

10 avril 2026 Â· 3 min

APT28 exploite des routeurs vulnérables pour détourner le DNS et voler des identifiants

đŸ›ïž Contexte Le UK National Cyber Security Centre (NCSC) a publiĂ© le 7 avril 2026 une alerte dĂ©taillant les tactiques, techniques et procĂ©dures (TTPs) associĂ©es aux opĂ©rations de dĂ©tournement DNS menĂ©es par APT28, acteur Ă©tatique russe identifiĂ© comme l’UnitĂ© militaire 26165 du GRU (85e Centre principal de service spĂ©cial, GTsSS). 🎯 Nature de l’attaque Depuis 2024 et jusqu’en 2026, APT28 exploite des routeurs SOHO vulnĂ©rables pour modifier les paramĂštres DHCP/DNS et rediriger le trafic vers des serveurs DNS malveillants contrĂŽlĂ©s par l’acteur. Cette technique permet des attaques de type adversary-in-the-middle (AitM) visant Ă  collecter : ...

9 avril 2026 Â· 11 min

Campagne Magecart : skimmer SVG onload infecte 99 boutiques Magento via PolyShell

🔍 Contexte Le 7 avril 2026, l’équipe Sansec Forensics a publiĂ© une analyse technique dĂ©taillant une campagne Magecart de masse ayant compromis 99 boutiques Magento en quelques heures. L’article, publiĂ© sur sansec.io, dĂ©crit un skimmer de carte bancaire sophistiquĂ© exploitant une technique d’injection inĂ©dite via des Ă©lĂ©ments SVG. 🎯 Vecteur d’entrĂ©e et mĂ©thode d’injection Le vecteur d’entrĂ©e probable est la vulnĂ©rabilitĂ© PolyShell (upload de fichier non restreint dans Magento/Adobe Commerce), qui continue d’affecter les boutiques non protĂ©gĂ©es. L’attaquant injecte un Ă©lĂ©ment SVG de 1x1 pixel dans le HTML de la boutique, dont le gestionnaire onload contient l’intĂ©gralitĂ© du payload skimmer encodĂ© en base64 via atob() et exĂ©cutĂ© via setTimeout. Cette technique Ă©vite toute rĂ©fĂ©rence Ă  un script externe, contournant ainsi les scanners de sĂ©curitĂ© classiques. ...

9 avril 2026 Â· 3 min

CERT-EU Threat Landscape Report 2025 : bilan annuel des cybermenaces contre les institutions UE

📋 Contexte : Le CERT-EU, service de cybersĂ©curitĂ© des institutions, organes et agences de l’Union europĂ©enne, publie le 8 avril 2026 son rapport annuel sur le paysage des menaces cyber pour l’annĂ©e 2025 (TLP:CLEAR). Ce rapport s’appuie sur l’analyse des activitĂ©s malveillantes d’intĂ©rĂȘt (MAI) collectĂ©es tout au long de 2025, avec une expansion significative de l’usage de l’automatisation et de l’IA dans les processus de surveillance. 🎯 Acteurs et origines : En 2025, 174 acteurs malveillants distincts ont Ă©tĂ© identifiĂ©s (contre 110 en 2024). Les activitĂ©s liĂ©es Ă  la Chine reprĂ©sentent 37% des MAI attribuĂ©es, suivies par la Russie (32%), la CorĂ©e du Nord (11%) et l’Iran (7%). Les acteurs liĂ©s Ă  la Chine ont principalement exploitĂ© des vulnĂ©rabilitĂ©s et des compromissions de chaĂźne d’approvisionnement. Les acteurs liĂ©s Ă  la Russie ont ciblĂ© prioritairement les entitĂ©s soutenant l’Ukraine. ...

9 avril 2026 Â· 6 min

CISA ordonne aux agences fédérales de patcher CVE-2026-1340 dans Ivanti EPMM avant le 11 avril

📰 Source : BleepingComputer — Date de publication : 8 avril 2026 La CISA (Cybersecurity and Infrastructure Security Agency) a ajoutĂ© la vulnĂ©rabilitĂ© CVE-2026-1340 au catalogue Known Exploited Vulnerabilities (KEV) et a Ă©mis une directive contraignant les agences FCEB (Federal Civilian Executive Branch) Ă  sĂ©curiser leurs systĂšmes Ivanti Endpoint Manager Mobile (EPMM) avant le 11 avril 2026 Ă  minuit, conformĂ©ment Ă  la Binding Operational Directive (BOD) 22-01. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© : ...

9 avril 2026 Â· 2 min

ClickFix macOS : Script Editor exploité via applescript pour livrer Atomic Stealer

🔍 Contexte PubliĂ© le 8 avril 2026 par Jamf Threat Labs (auteur : Thijs Xhaflaire), cet article documente une nouvelle variante de la technique ClickFix ciblant macOS, dĂ©couverte via des dĂ©tections comportementales de la plateforme Jamf Protect. 🎯 Technique d’attaque Contrairement aux campagnes ClickFix classiques qui incitent l’utilisateur Ă  coller des commandes dans Terminal, cette variante exploite le schĂ©ma URL applescript:// pour dĂ©clencher directement l’ouverture de Script Editor depuis le navigateur. ...

9 avril 2026 Â· 2 min

ClipBanker distribué via un faux installeur Proxifier dans une chaßne d'infection multi-étapes

🔍 Contexte PubliĂ© le 9 avril 2026 par Oleg Kupreev sur Securelist (Kaspersky), cet article dĂ©crit une campagne active depuis dĂ©but 2025 distribuant le malware ClipBanker via un faux installeur du logiciel Proxifier, hĂ©bergĂ© sur GitHub et promu via les moteurs de recherche. 🎯 Vecteur d’infection initial Les victimes recherchent « Proxifier » sur des moteurs de recherche populaires. Un des premiers rĂ©sultats pointe vers un dĂ©pĂŽt GitHub malveillant contenant une archive avec un exĂ©cutable trojanisĂ© et un fichier texte de clĂ©s d’activation. L’exĂ©cutable est un wrapper malveillant autour du vrai installeur Proxifier lĂ©gitime. ...

9 avril 2026 Â· 4 min

Qilin et Warlock ransomware exploitent la technique BYOVD pour neutraliser les outils de sécurité

đŸ—“ïž Contexte PubliĂ© le 6 avril 2026 par The Hacker News, cet article s’appuie sur des recherches de Cisco Talos et Trend Micro portant sur les opĂ©rations ransomware Qilin et Warlock. 🎯 Technique utilisĂ©e : BYOVD Les deux groupes ont Ă©tĂ© observĂ©s en train d’utiliser la technique Bring Your Own Vulnerable Driver (BYOVD), qui consiste Ă  dĂ©ployer un pilote lĂ©gitime mais vulnĂ©rable afin de contourner ou neutraliser les outils de sĂ©curitĂ© actifs sur les hĂŽtes compromis. ...

9 avril 2026 Â· 2 min
Derniùre mise à jour le: 6 octobre 2026 📝