📰 Article technique publié le 29/07/2026 sur zerotracelab.com, rédigé par @5mukx, présentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team.
🔍 Contexte et découverte
L’auteur, en cherchant à supprimer la bannière de notification de session CRD, a analysé les fichiers installés par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifié que la bannière de déconnexion est implémentée via une ressource Win32 de type RT_DIALOG (ID 110) stockée dans remoting_core.dll.
🛠️ Technique de patch
L’auteur a développé un script Python utilisant la bibliothèque pefile pour patcher le template de dialogue DLGTEMPLATEEX dans le fichier PE :
- Localisation de toutes les variantes linguistiques du dialogue ID
110dans la section.rsrc - Mise à zéro des champs
cxetcy(dimensions) à l’offset+18du header - La fenêtre est toujours créée par Windows mais avec une taille nulle, la rendant invisible
- Le service CRD continue de fonctionner normalement
📁 Fichiers et artefacts clés identifiés
C:\Program Files (x86)\Google\...\remoting_core.dll— DLL principale patchéeC:\ProgramData\Google\Chrome Remote Desktop\host.json— contient l’ID hôte, la clé privée RSA (base64) et le hash du PINhost_unprivileged.json— configuration pour les composants non privilégiés- Ressources dialog :
IDD_DISCONNECT = 110,IDD_CONTINUE = 111
🔑 Implications red team
L’article souligne que host.json contient la clé privée RSA et le hash du PIN, permettant à un attaquant disposant d’un accès admin/SYSTEM de maintenir un accès persistant et silencieux à la machine cible via l’infrastructure légitime de Google CRD, sans serveur C2 propre.
📌 Cet article est une analyse technique offensive (red team research) dont le but est de documenter l’abus d’un outil légitime (Living off the Land) pour établir une persistance furtive avec accès bureau à distance.
🧠 TTPs et IOCs détectés
TTP
- T1219 — Remote Access Software (Command and Control)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1112 — Modify Registry (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1564.003 — Hide Artifacts: Hidden Window (Defense Evasion)
IOC
- Fichiers :
remoting_core.dll - Fichiers :
host.json - Fichiers :
host_unprivileged.json - Fichiers :
patch_crd_sharebar.py - Chemins :
C:\Program Files (x86)\Google\Chrome Remote Desktop\ - Chemins :
C:\ProgramData\Google\Chrome Remote Desktop\host.json - Chemins :
C:\ProgramData\Google\Chrome Remote Desktop\host_unprivileged.json
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- patch_crd_sharebar.py (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ zerotracelab.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://zerotracelab.com/blog/chrome-remote-desktop-red-ops