📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021.
🎯 Contexte de la menace
Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles.
🔗 Chaîne d’exécution en 5 phases
Phase 1 — Abus de SQL Server (Initial Access)
- Exploitation de
sqlservr.exevia activation de xp_cmdshell et OLE Automation Procedures - Spawn d’un
cmd.exefils depuis le processus SQL Server (indicateur de compromission critique) - Techniques alternatives possibles : SQL Agent Jobs, CLR assemblies, SQL Injection
Phase 2 — Loader PowerShell obfusqué (Execution/Defense Evasion)
- Payload capturé via PowerShell Script Block Logging (Event ID 4104)
- Routine de déchiffrement XOR personnalisée (fonction AJW) avec clé statique
- Données encodées en tableaux de bytes bruts pour contourner la détection par signature
- Déobfuscation via
Invoke-Expression (IEX) - Second stager : inversion de tableau + décalage César (+3 par byte) sur 3 itérations
- Bypass AMSI : modification du flag
amsiInitFailedviaSetValue($null, $true)par réflexion .NET - Téléchargement du payload de second niveau :
update.exeviaSystem.Net.WebClient
Phase 3 — Exécution du Cobalt Strike Beacon (C2)
update.exedéposé dans$env:temp, exécuté comme stager léger- Injection en mémoire d’un Cobalt Strike Beacon
- Résolution dynamique des API Windows via PEB Traversal (contournement de l’IAT)
- Algorithme ROR13 API Hashing pour résoudre les fonctions sans strings lisibles (ex: hash
0x072C8407=LoadLibraryA) - Chargement de WinINet (
wininet\0) pour le trafic réseau (blending HTTP/HTTPS, héritage proxy) - User-Agent legacy :
Mozilla/5.0 (Windows NT 5.1; WOW64) ... Chrome/46.0.2490.80
Phase 4 — Staging en mémoire (Memory-Resident Execution)
- Connexion au serveur de staging : 154.201.236.197
- Allocation mémoire
PAGE_EXECUTE_READWRITE (RWX) - Streaming du payload via
InternetReadFiledirectement en mémoire - Transfert de contrôle via instruction
JMP/CALLvers le buffer mémoire
Phase 5 — Exécution du ransomware et masquage
- Masquerading : injection dans
C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\SQLPS.exe(binaire Microsoft signé) - Exécution du binaire ransomware :
C:\Windows\System32\<RandomString>.exe - Chiffrement des fichiers avec ChaCha20 (implémentation custom, blocs de 64 bytes)
- Pipeline :
ReadFile()→ génération keystream → XOR →WriteFile()→MoveFile(".weax") - Effacement des journaux d’événements Windows via wevtapi.dll
🔍 Type d’article : Analyse technique approfondie (reverse engineering + forensique) publiée par K7 Computing Labs, visant à documenter la chaîne d’exécution complète de Weaxor pour les équipes CTI et SOC.
🧠 TTPs et IOCs détectés
Acteurs de menace
- TargetCompany (cybercriminal) —
TTP
- T1059.003 — Windows Command Shell (Execution)
- T1059.001 — PowerShell (Execution)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1486 — Data Encrypted for Impact (Impact)
- T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.001 — Server Software Component: SQL Stored Procedures (Persistence)
IOC
- IPv4 :
182.167.106.182— AbuseIPDB · VT · ThreatFox - IPv4 :
193.124.114.18— AbuseIPDB · VT · ThreatFox - IPv4 :
154.201.236.197— AbuseIPDB · VT · ThreatFox - MD5 :
B76DD9D7A576D3653B52D9C4DF177A78— VT · MalwareBazaar - Fichiers :
update.exe - Chemins :
C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\SQLPS.exe - Chemins :
C:\Windows\System32\<RandomString>.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Weaxor (ransomware)
- Mallox (ransomware)
- Cobalt Strike (framework)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ⬜ labs.k7computing.com — source non référencée (0pts)
- ✅ 31263 chars — texte complet (fulltext extrait) (15pts)
- ✅ 7 IOCs dont des hashes (15pts)
- ⬜ 0/3 IOCs confirmés externellement (0pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : TargetCompany (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/