📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021.

🎯 Contexte de la menace

Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles.

🔗 Chaîne d’exécution en 5 phases

Phase 1 — Abus de SQL Server (Initial Access)

  • Exploitation de sqlservr.exe via activation de xp_cmdshell et OLE Automation Procedures
  • Spawn d’un cmd.exe fils depuis le processus SQL Server (indicateur de compromission critique)
  • Techniques alternatives possibles : SQL Agent Jobs, CLR assemblies, SQL Injection

Phase 2 — Loader PowerShell obfusqué (Execution/Defense Evasion)

  • Payload capturé via PowerShell Script Block Logging (Event ID 4104)
  • Routine de déchiffrement XOR personnalisée (fonction AJW) avec clé statique
  • Données encodées en tableaux de bytes bruts pour contourner la détection par signature
  • Déobfuscation via Invoke-Expression (IEX)
  • Second stager : inversion de tableau + décalage César (+3 par byte) sur 3 itérations
  • Bypass AMSI : modification du flag amsiInitFailed via SetValue($null, $true) par réflexion .NET
  • Téléchargement du payload de second niveau : update.exe via System.Net.WebClient

Phase 3 — Exécution du Cobalt Strike Beacon (C2)

  • update.exe déposé dans $env:temp, exécuté comme stager léger
  • Injection en mémoire d’un Cobalt Strike Beacon
  • Résolution dynamique des API Windows via PEB Traversal (contournement de l’IAT)
  • Algorithme ROR13 API Hashing pour résoudre les fonctions sans strings lisibles (ex: hash 0x072C8407 = LoadLibraryA)
  • Chargement de WinINet (wininet\0) pour le trafic réseau (blending HTTP/HTTPS, héritage proxy)
  • User-Agent legacy : Mozilla/5.0 (Windows NT 5.1; WOW64) ... Chrome/46.0.2490.80

Phase 4 — Staging en mémoire (Memory-Resident Execution)

  • Connexion au serveur de staging : 154.201.236.197
  • Allocation mémoire PAGE_EXECUTE_READWRITE (RWX)
  • Streaming du payload via InternetReadFile directement en mémoire
  • Transfert de contrôle via instruction JMP/CALL vers le buffer mémoire

Phase 5 — Exécution du ransomware et masquage

  • Masquerading : injection dans C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\SQLPS.exe (binaire Microsoft signé)
  • Exécution du binaire ransomware : C:\Windows\System32\<RandomString>.exe
  • Chiffrement des fichiers avec ChaCha20 (implémentation custom, blocs de 64 bytes)
  • Pipeline : ReadFile() → génération keystream → XOR → WriteFile()MoveFile(".weax")
  • Effacement des journaux d’événements Windows via wevtapi.dll

🔍 Type d’article : Analyse technique approfondie (reverse engineering + forensique) publiée par K7 Computing Labs, visant à documenter la chaîne d’exécution complète de Weaxor pour les équipes CTI et SOC.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • TargetCompany (cybercriminal) —

TTP

  • T1059.003 — Windows Command Shell (Execution)
  • T1059.001 — PowerShell (Execution)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.001 — Server Software Component: SQL Stored Procedures (Persistence)

IOC

  • IPv4 : 182.167.106.182AbuseIPDB · VT · ThreatFox
  • IPv4 : 193.124.114.18AbuseIPDB · VT · ThreatFox
  • IPv4 : 154.201.236.197AbuseIPDB · VT · ThreatFox
  • MD5 : B76DD9D7A576D3653B52D9C4DF177A78VT · MalwareBazaar
  • Fichiers : update.exe
  • Chemins : C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\SQLPS.exe
  • Chemins : C:\Windows\System32\<RandomString>.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Weaxor (ransomware)
  • Mallox (ransomware)
  • Cobalt Strike (framework)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ labs.k7computing.com — source non référencée (0pts)
  • ✅ 31263 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 7 IOCs dont des hashes (15pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : TargetCompany (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/