🔍 Contexte

PubliĂ© le 14 aoĂ»t 2026 par le chercheur MilĂĄnek sur le blog de Gen Digital, cet article prĂ©sente l’analyse technique complĂšte d’un backdoor Windows personnalisĂ© dĂ©couvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles.

🎯 Cible et contexte de dĂ©couverte

  • Un seul hĂŽte : poste de travail Windows 7 SP1 64 bits, joint Ă  un domaine
  • L’implant Ă©tait dĂ©jĂ  en place avant l’installation du logiciel de protection
  • Aucun second stage ni tĂąche capturĂ©e
  • PrĂ©valence VirusTotal : zĂ©ro occurrence sur plus de 5 ans
  • Aucun acteur connu identifiĂ©

⚙ MĂ©canisme de persistance WMI

Une souscription WMI nommĂ©e "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exĂ©cute un binaire nommĂ© RtkNGUI64.exe (nom lĂ©gitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redĂ©marrages mais ne s’active qu’une fois par soir.

đŸ§© Encodage de la configuration C2

L’adresse du serveur C2 est encodĂ©e dans un fichier C:\ProgramData\desktop.ini au format UTF-16LE :

  • Le fichier commence par l’en-tĂȘte Windows lĂ©gitime de 174 octets ([.ShellClassInfo], etc.)
  • Chaque ligne suivante contient un nombre d’espaces dont la valeur ASCII correspond Ă  un caractĂšre du domaine
  • Aucune clĂ©, aucun chiffrement : encodage unaire pur
  • Le domaine reconstituĂ© est diagrtrack.com, typosquat de DiagTrack (service Windows Connected User Experiences and Telemetry)
  • La taille du fichier (2 318 octets) est elle-mĂȘme une empreinte du domaine

🔬 CaractĂ©ristiques techniques du binaire

  • Taille : 12 288 octets (12 Ko), exĂ©cutable x64
  • Aucun runtime C (msvcrt.dll absent), aucun packer, aucun anti-debug
  • 48 fonctions importĂ©es : KERNEL32, WININET, WS2_32, IPHLPAPI, SHLWAPI, ADVAPI32
  • CompilĂ© le 2 dĂ©cembre 2020 Ă  13h34 UTC, dĂ©ployĂ© ~3 heures plus tard
  • Le nom desktop.ini est fragmentĂ© en deux littĂ©raux .rdata sĂ©parĂ©s pour Ă©viter la dĂ©tection par grep
  • cmd.exe est assemblĂ© dynamiquement : "c%s%se /c %s" avec "md." et "ex"
  • Les fichiers PE dĂ©posĂ©s ont leur signature MZ temporairement remplacĂ©e par L[ jusqu’Ă  un patch final de 2 octets

📡 Protocole C2

  • Identifiant victime : CRC-32 de USERNAME+USERDOMAIN+COMPUTERNAME, formatĂ© en %08X
  • Knock ICMP avant toute requĂȘte HTTP (ping avec l’ID en payload)
  • Beacon HTTP POST vers /version/check.php avec User-Agent Chrome 78 figĂ©
  • Corps : a=<id>&r=none (ou r=<base64+urlencode output>)
  • Commandes supportĂ©es : system (shell via cmd.exe, timeout 30s), put (Ă©criture fichier), time (intervalle polling, dĂ©faut 5s)

📅 Chronologie

Date ÉvĂ©nement
23 juillet 2020 Enregistrement du domaine diagrtrack.com via proxy privacy
2 décembre 2020 Compilation du binaire et déploiement (~3h aprÚs)
~23 décembre 2020 Installation du logiciel de protection (21 jours aprÚs)
Mars 2021 Dernier enregistrement DNS pour diagrtrack.com
Juillet 2021 Expiration du domaine, non renouvelé
FĂ©v/AoĂ»t/Oct 2021 Souscription WMI collectĂ©e 3 fois sur le mĂȘme hĂŽte
Juin 2022 DĂ©tection dĂ©clenchĂ©e sur le mĂȘme hĂŽte, config toujours prĂ©sente

📋 Type d’article

Analyse technique approfondie (reverse engineering, threat hunting) publiée par un éditeur de sécurité, visant à documenter un implant custom inédit et à partager des opportunités de détection structurelle.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1546.003 — Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1132.001 — Data Encoding: Standard Encoding (Command and Control)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1497.003 — Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)

IOC

  • Domaines : diagrtrack.com — VT · URLhaus · ThreatFox
  • URLs : http://diagrtrack.com/version/check.php — URLhaus
  • Fichiers : RtkNGUI64.exe
  • Fichiers : desktop.ini
  • Fichiers : tempcache.tmp
  • Chemins : C:\ProgramData\desktop.ini

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • RtkNGUI64.exe (custom backdoor) (backdoor)

🟡 Indice de vĂ©rification factuelle : 58/100 (moyenne)

  • ⬜ gendigital.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/2 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 10 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • diagrtrack.com (domain) → VT (8/91 dĂ©tections)

🔗 Source originale : https://www.gendigital.com/blog/insights/research/kb-backdoor