🔍 Contexte
Source : ITrust (https://www.itrust.fr), publiée le 2 septembre 2026. L’analyse fait suite à une alerte EDR déclenchée mi-juillet 2026 chez un client, bloquant une communication réseau issue d’une exécution PowerShell. Le CERT ITrust a rétro-ingénié la chaîne complète malgré le blocage de l’attaque.
🎯 Vecteur initial : ClickFix + PowerShell
La compromission débute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exécutée entièrement en mémoire (fileless), téléchargeant et exécutant du code arbitraire depuis une URL distante. Le paramètre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mécanisme de tracking par victime. Une polymorphie anti-signature est assurée par des commentaires aléatoires rendant chaque instance unique.
⚙️ Stage 1 : Loader s_enterprise
Un second loader PowerShell récupère hxxp://158.94.211.92/s_enterprise et l’injecte en mémoire via VirtualAlloc() + CreateThread(). Le fichier présente un header hybride PE/shellcode MZER : les 4 premiers octets (MZ + ER) constituent des instructions assembleur qui s’annulent, permettant au fichier d’être à la fois un PE valide et un shellcode exécutable. Un mécanisme GetPC permet de retrouver la base mémoire malgré l’ASLR.
Le loader s_enterprise :
- Télécharge
student_s.bindepuishxxp://158.94.211.92/entreprise/student_s.binavec User-Agentpowershell - Recherche le PID de
svchost.exe(fallback surexplorer.exe) - Injecte via la chaîne classique
OpenProcess→VirtualAllocEx (0x40)→WriteProcessMemory→CreateRemoteThread
🔄 Stage 2 : Payload hybride PE/shellcode
Le fichier Payload.bin (SHA-256 : 4a0a96834cc600a524d4b2348b00aec0361c2d7c97cca719372229e036961b0a) reprend le format hybride MZER. Il embarque le stealer PureLogs à l’offset 0x1BA40 et implémente de nombreuses techniques d’évasion :
- Anti-VM/sandbox : requêtes WMI (fabricant, GPU, CPU, température), énumération des imprimantes et périphériques USB
- Anti-debug : neutralisation de
SetUnhandledExceptionFilter, dérivation de clé de chiffrement basée sur l’inspection de la pile d’appels (StackTrace) - Overlay à l’offset
0x0004C000(1,6 kB) potentiellement contenant une clé de chiffrement ou configuration - Temporisation : délais de plusieurs dizaines de secondes, kill date programmée au 1er septembre 2026
🦠 Stage 3 : PureLogs Stealer
Le payload final est un assemblage .NET (C#, 311 Ko) fortement obfusqué (XOR, append(), concaténations de char). Sa configuration contient :
- ID de campagne :
91cba2b9-bec8-45d3-ab2a-e7207f94ce93 - Kill date : 1er septembre 2026
- Exclusion géographique : ne s’exécute pas si la langue
ru-RUest présente - C2 : IP déjà reportée sur AbuseIPDB, communications chiffrées (échange de 892 octets)
Fonctionnalités de vol identifiées : credentials navigateurs Chromium/Firefox (Login Data, Web Data, cookies de session), données bancaires, wallets crypto.
📋 Type d’article
Analyse technique approfondie de rétro-ingénierie publiée par le CERT ITrust, visant à documenter la chaîne d’infection complète d’une campagne PureLogs Stealer active et à fournir des IOCs exploitables.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1055 — Process Injection (Defense Evasion)
- T1055.001 — Process Injection: Dynamic-link Library Injection (Defense Evasion)
- T1055.003 — Process Injection: Thread Execution Hijacking (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1082 — System Information Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1012 — Query Registry (Discovery)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1497.003 — Virtualization/Sandbox Evasion: Time Based Evasion (Defense Evasion)
IOC
- IPv4 :
158.94.211.92— AbuseIPDB · VT · ThreatFox - URLs :
http://158.94.211.92/s_enterprise— URLhaus - URLs :
http://158.94.211.92/entreprise/student_s.bin— URLhaus - SHA256 :
6270f38bdf27aebb108331a484220a8bc0b9a1e6a2c4bba6dad89a2f3665bca5— VT · MalwareBazaar - SHA256 :
4a0a96834cc600a524d4b2348b00aec0361c2d7c97cca719372229e036961b0a— VT · MalwareBazaar - SHA1 :
155b0d50a983cf737394a1e5b9b69412e99f73b7— VT · MalwareBazaar - SHA1 :
798db80c73642460864aad45402c8265da57f9b1— VT · MalwareBazaar - MD5 :
287f1c7775b1e76cd31ed10033e1a111— VT · MalwareBazaar - MD5 :
5e7c0273fb6a3e926a9d99af6e70a754— VT · MalwareBazaar - Fichiers :
s_entreprise - Fichiers :
student_s.bin - Fichiers :
Payload.bin
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- PureLogs Stealer (stealer)
- Donut (tool)
- Metasploit (framework)
🟢 Indice de vérification factuelle : 70/100 (haute)
- ⬜ itrust.fr — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 12 IOCs dont des hashes (15pts)
- ✅ 3/5 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 19 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
158.94.211.92(ip) → VT (17/90 détections) + ThreatFox (Unknown malware)6270f38bdf27aebb…(sha256) → VT (55/75 détections) + ThreatFox (Lumma Stealer)4a0a96834cc600a5…(sha256) → VT (31/76 détections)
🔗 Source originale : https://www.itrust.fr/purelogs-stealer-analyse-malware