🔍 Contexte

Publié le 10/08/2026 sur GitHub (tadmaddad/Washizukami-Collector), cet article présente Washizukami (鷲掴), un outil open source de collecte d’artefacts forensiques pour Windows, développé en Rust et distribué sous forme de binaire statique unique.

⚙️ Fonctionnalités principales

L’outil se distingue par sa capacité à contourner les verrous de fichiers du système d’exploitation en parsant directement la Master File Table (MFT) NTFS, permettant l’acquisition d’artefacts normalement inaccessibles en live :

  • Registres Windows : SAM, SECURITY, SOFTWARE, SYSTEM, Amcache.hve, NTUSER.DAT, UsrClass.dat (avec logs de transaction)
  • Journaux d’événements : Security, System, Application (.evtx)
  • Métadonnées NTFS : $MFT, $SECURE:$SDS, $UsnJrnl:$J (via lecture ADS directe)
  • Artefacts système : Prefetch, LNK récents, WMI Repository, SRUM Database
  • Historiques navigateurs : Chrome, Firefox, IE/Edge

🛡️ Mécanismes d’intégrité

Chaque fichier collecté est accompagné d’un hash SHA-256 consigné dans un journal d’audit structuré (collection.log) incluant horodatage, méthode de collecte et statut.

🔎 Mode scan YARA

Un sous-mode scan permet d’analyser les mécanismes de persistance Windows (clés Run HKLM/HKCU, tâches planifiées) avec YARA-X, en archivant les fichiers détectés dans infected.zip.

🔗 Intégrations

L’outil est conçu pour s’interfacer avec :

  • Hayabusa (threat hunting sur event logs)
  • Velociraptor / KAPE
  • ELK Stack / Splunk
  • WinPmem (acquisition mémoire via --mem)

📋 Type d’article

Il s’agit d’une publication de nouveaux outils DFIR open source, destinée aux analystes forensiques et équipes de réponse à incident souhaitant disposer d’un collecteur d’artefacts Windows léger, portable et fiable.

🧠 TTPs et IOCs détectés

TTP

  • T1012 — Query Registry (Discovery)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)

IOC

  • Fichiers : washi.exe
  • Fichiers : winpmem_x64.exe
  • Fichiers : yr.exe
  • Fichiers : infected.zip
  • Fichiers : collection.log
  • Chemins : C:\Users\Public\malware.exe
  • Chemins : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • Chemins : HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • Chemins : C:\Windows\System32\Tasks

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Washizukami (tool)
  • WinPmem (tool)
  • YARA-X (tool)
  • Hayabusa (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/tadmaddad/Washizukami-Collector