đ Contexte
PubliĂ© le 14 aoĂ»t 2026 par le chercheur MilĂĄnek sur le blog de Gen Digital, cet article prĂ©sente l’analyse technique complĂšte d’un backdoor Windows personnalisĂ© dĂ©couvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles.
đŻ Cible et contexte de dĂ©couverte
- Un seul hĂŽte : poste de travail Windows 7 SP1 64 bits, joint Ă un domaine
- L’implant Ă©tait dĂ©jĂ en place avant l’installation du logiciel de protection
- Aucun second stage ni tùche capturée
- Prévalence VirusTotal : zéro occurrence sur plus de 5 ans
- Aucun acteur connu identifié
âïž MĂ©canisme de persistance WMI
Une souscription WMI nommĂ©e "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exĂ©cute un binaire nommĂ© RtkNGUI64.exe (nom lĂ©gitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redĂ©marrages mais ne s’active qu’une fois par soir.
đ§© Encodage de la configuration C2
L’adresse du serveur C2 est encodĂ©e dans un fichier C:\ProgramData\desktop.ini au format UTF-16LE :
- Le fichier commence par l’en-tĂȘte Windows lĂ©gitime de 174 octets (
[.ShellClassInfo], etc.) - Chaque ligne suivante contient un nombre d’espaces dont la valeur ASCII correspond Ă un caractĂšre du domaine
- Aucune clé, aucun chiffrement : encodage unaire pur
- Le domaine reconstitué est
diagrtrack.com, typosquat deDiagTrack(service Windows Connected User Experiences and Telemetry) - La taille du fichier (2 318 octets) est elle-mĂȘme une empreinte du domaine
đŹ CaractĂ©ristiques techniques du binaire
- Taille : 12 288 octets (12 Ko), exécutable x64
- Aucun runtime C (msvcrt.dll absent), aucun packer, aucun anti-debug
- 48 fonctions importées :
KERNEL32,WININET,WS2_32,IPHLPAPI,SHLWAPI,ADVAPI32 - Compilé le 2 décembre 2020 à 13h34 UTC, déployé ~3 heures plus tard
- Le nom
desktop.iniest fragmenté en deux littéraux.rdataséparés pour éviter la détection par grep cmd.exeest assemblé dynamiquement :"c%s%se /c %s"avec"md."et"ex"- Les fichiers PE déposés ont leur signature
MZtemporairement remplacĂ©e parL[jusqu’Ă un patch final de 2 octets
đĄ Protocole C2
- Identifiant victime : CRC-32 de
USERNAME+USERDOMAIN+COMPUTERNAME, formatĂ© en%08X - Knock ICMP avant toute requĂȘte HTTP (ping avec l’ID en payload)
- Beacon HTTP POST vers
/version/check.phpavec User-Agent Chrome 78 figé - Corps :
a=<id>&r=none(our=<base64+urlencode output>) - Commandes supportées :
system(shell via cmd.exe, timeout 30s),put(écriture fichier),time(intervalle polling, défaut 5s)
đ Chronologie
| Date | ĂvĂ©nement |
|---|---|
| 23 juillet 2020 | Enregistrement du domaine diagrtrack.com via proxy privacy |
| 2 décembre 2020 | Compilation du binaire et déploiement (~3h aprÚs) |
| ~23 décembre 2020 | Installation du logiciel de protection (21 jours aprÚs) |
| Mars 2021 | Dernier enregistrement DNS pour diagrtrack.com |
| Juillet 2021 | Expiration du domaine, non renouvelé |
| FĂ©v/AoĂ»t/Oct 2021 | Souscription WMI collectĂ©e 3 fois sur le mĂȘme hĂŽte |
| Juin 2022 | DĂ©tection dĂ©clenchĂ©e sur le mĂȘme hĂŽte, config toujours prĂ©sente |
đ Type d’article
Analyse technique approfondie (reverse engineering, threat hunting) publiée par un éditeur de sécurité, visant à documenter un implant custom inédit et à partager des opportunités de détection structurelle.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1546.003 â Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1132.001 â Data Encoding: Standard Encoding (Command and Control)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1497.003 â Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
- T1016 â System Network Configuration Discovery (Discovery)
- T1082 â System Information Discovery (Discovery)
IOC
- Domaines :
diagrtrack.comâ VT · URLhaus · ThreatFox - URLs :
http://diagrtrack.com/version/check.phpâ URLhaus - Fichiers :
RtkNGUI64.exe - Fichiers :
desktop.ini - Fichiers :
tempcache.tmp - Chemins :
C:\ProgramData\desktop.ini
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 16 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- RtkNGUI64.exe (custom backdoor) (backdoor)
đĄ Indice de vĂ©rification factuelle : 58/100 (moyenne)
- ⏠gendigital.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- â 6 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/2 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- â 10 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
diagrtrack.com(domain) â VT (8/91 dĂ©tections)
đ Source originale : https://www.gendigital.com/blog/insights/research/kb-backdoor