Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

WindowsAudit : un RAT .NET modulaire utilisant Discord comme canal C2 principal

🔍 Contexte En avril 2026, l’équipe Profero IRT a identifiĂ© et analysĂ© un backdoor .NET 8 nommĂ© WindowsAudit.exe sur un hĂŽte victime. L’analyse a Ă©tĂ© publiĂ©e le 28 avril 2026 sur le blog de Profero. L’activitĂ© a Ă©tĂ© signalĂ©e Ă  la Direction nationale israĂ©lienne de la cybersĂ©curitĂ© (INCD). La campagne est considĂ©rĂ©e comme potentiellement en phase de prĂ©paration vers une opĂ©ration ransomware de plus grande envergure. 🧬 CaractĂ©ristiques du binaire Nom : WindowsAudit.exe (version interne v1.5.77) Type : RAT modulaire C# (.NET 8), single-file bundle natif Taille : 101 Mo, non signĂ© Date de compilation : 19 mars 2026 Architecture : ~28 000 lignes de code C# avec sĂ©paration claire entre dispatch de commandes, transports C2 et modules fonctionnels 📡 Architecture C2 (trois canaux indĂ©pendants) Discord (primaire) : bot token hardcodĂ©, gateway intents 33281, polling de deux canaux (tasking + rĂ©sultats/transferts jusqu’à 25 Mo), reconnexion avec back-off alĂ©atoire 15–30 secondes MQTT (secondaire) : broker HiveMQ Cloud public, port 8883 TLS, topics remoteadmin/commands et remoteadmin/results, client ID format ra-agent-{MachineName}-{short-guid} Telegram (optionnel) : ensemble de commandes rĂ©duit (ping, exec, ps, screenshot, etc.) 🔒 MĂ©canismes de persistance Service Windows WindowsAudit (LocalSystem, dĂ©marrage auto, rĂ©cupĂ©ration sur Ă©chec) Abonnement WMI Exclusion Windows Defender via Add-MpPreference Sauvegarde dans %CommonProgramData%\Microsoft\Windows\WinSAT\WinSATTemp.exe ClĂ©s de registre Run : WinSATService et WindowsAuditSvc sous HKCU\...\CurrentVersion\Run TĂąche planifiĂ©e RemoteAdminEdrCleanup (dĂ©clenchĂ©e au dĂ©marrage en Safe Mode) Mutex : Global\WindowsAuditSingleInstance đŸŸ Dropper compagnon : WinSATSvc Un second binaire .NET 8 (WinSATSvc.exe) se fait passer pour le service lĂ©gitime Windows System Assessment Tool. Il vĂ©rifie toutes les 3 minutes si l’agent principal tourne, et si non, rĂ©cupĂšre des chunks GZip depuis Discord pour reconstituer et relancer WinSATTemp.exe (copie fraĂźche de l’agent principal). ...

29 avril 2026 Â· 5 min

Détournement de chemins UNC dans les GPO via ARP spoofing pour exécution de code et relay NTLM

🔍 Contexte PubliĂ© le 30 avril 2026 par Austin Coontz (TrustedSec), cet article de recherche offensive prĂ©sente trois chaĂźnes d’attaque exploitant la permission WriteGPLink sur des UnitĂ©s Organisationnelles (OU) Active Directory, combinĂ©e Ă  l’ARP spoofing, pour dĂ©tourner des chemins UNC rĂ©fĂ©rencĂ©s dans des GPO existants. ⚙ Attaque 1 : WriteGPLink + MSI Deployment Spoofing La premiĂšre chaĂźne suppose qu’un attaquant authentifiĂ© dispose de WriteGPLink sur une OU cible et d’un accĂšs rĂ©seau de couche 2 (mĂȘme segment broadcast). Les Ă©tapes sont : ...

5 avril 2026 Â· 3 min

Attaque RBCD cross-domaine et cross-forĂȘt Active Directory : analyse technique et implĂ©mentation Impacket

🔍 Contexte PubliĂ© le 23/03/2026 par Simon Msika de Synacktiv, cet article prĂ©sente une recherche approfondie sur l’exploitation de la dĂ©lĂ©gation contrainte basĂ©e sur les ressources (RBCD) dans des environnements Active Directory multi-domaines et multi-forĂȘts, un scĂ©nario peu documentĂ© jusqu’alors. ⚙ MĂ©canisme de l’attaque L’attaque RBCD repose sur la modification de l’attribut msDS-AllowedToActOnBehalfOfOtherIdentity d’un compte machine pour permettre l’usurpation d’identitĂ© d’utilisateurs. Dans un contexte cross-domaine, le workflow Kerberos implique plusieurs Ă©tapes supplĂ©mentaires : ...

29 mars 2026 Â· 2 min

CVE-2025-33073 : élévation de privilÚges SYSTEM via délégation Kerberos non contrainte

🔍 Contexte Article publiĂ© le 27 mars 2026 par Praetorian (blog technique). Il s’agit d’une analyse technique dĂ©taillĂ©e de la vulnĂ©rabilitĂ© CVE-2025-33073, portant sur l’exploitation de la dĂ©lĂ©gation Kerberos non contrainte dans les environnements Windows Active Directory. ⚠ VulnĂ©rabilitĂ© analysĂ©e CVE-2025-33073 affecte les hĂŽtes Windows membres de domaine ne disposant pas du signature SMB activĂ©e. Elle permet Ă  tout utilisateur de domaine disposant d’un accĂšs rĂ©seau d’obtenir des privilĂšges SYSTEM sur un serveur membre non patchĂ©, sans nĂ©cessiter d’accĂšs administrateur local prĂ©alable. ...

28 mars 2026 Â· 2 min

Intrusions via FortiGate: comptes de service volés, postes rogue et compromission AD

Selon SentinelOne (billet de blog DFIR), plusieurs incidents dĂ©but 2026 montrent des FortiGate compromis servant de point d’entrĂ©e pour des mouvements latĂ©raux profonds dans Active Directory, avec exploitation de failles SSO corrigĂ©es par Fortinet et carences de logs compliquant l’attribution. ‱ VulnĂ©rabilitĂ©s et accĂšs initial: exploitation de CVE-2025-59718 et CVE-2025-59719 (SSO ne validant pas les signatures cryptographiques) et de CVE-2026-24858 (FortiCloud SSO), permettant un accĂšs administrateur non authentifiĂ©. Des acteurs tentent aussi des connexions avec identifiants faibles. Une fois sur l’appliance, l’attaque consiste Ă  extraire la configuration via la commande show full-configuration et Ă  dĂ©chiffrer les identifiants AD/LDAP, les fichiers de configuration FortiOS Ă©tant chiffrĂ©s de façon rĂ©versible. Le dĂ©lai entre compromission pĂ©rimĂ©trique et action rĂ©seau a variĂ© de 2 mois Ă  quasi immĂ©diat. ...

11 mars 2026 Â· 4 min

Snow/SnowTeam: une infrastructure distribuĂ©e pour brute‑forcer des VPN et dumper Active Directory (forum XSS)

Selon SECTØR (Flare), l’acteur russophone « Snow », actif sur le forum XSS depuis aoĂ»t 2023, vend et opĂšre des outils offensifs visant les entreprises, dont un pipeline distribuĂ© de dĂ©couverte/attaque de VPN et un « Active Directory Dumper v2.0 ». ‱ Profil et activitĂ©: « Snow » a publiĂ© 526 messages sur XSS, dĂ©montre une forte expertise technique (malware, architecture systĂšme, pentest, sĂ©curitĂ© d’entreprise) et une motivation principalement financiĂšre (vente d’outils, contenus techniques pour soigner sa rĂ©putation). Les outils et techniques visent des organisations mondiales, particuliĂšrement aux États‑Unis, en Europe et autres Ă©conomies « Tier‑1 ». ...

10 mars 2026 Â· 3 min

ChaĂźne d’intrusion multistade via malvertising et faux CAPTCHA observĂ©e par Deception.Pro

Selon Deception.Pro, des chercheurs ont observĂ© durant une opĂ©ration de 12 jours une chaĂźne d’intrusion Ă  haute sĂ©vĂ©ritĂ© initiĂ©e par du malvertising et un faux CAPTCHA de type ClickFix. ‱ Le leurre incitait la victime Ă  coller une commande obfusquĂ©e dans la boĂźte de dialogue Windows Run, dĂ©clenchant une exĂ©cution emboĂźtĂ©e de cmd.exe. L’attaque testait la connectivitĂ© sortante via finger.exe (TCP/79), puis rĂ©cupĂ©rait depuis l’infrastructure attaquante un fichier se faisant passer pour un “PDF”, qui s’est avĂ©rĂ© ĂȘtre une archive compressĂ©e extraite localement avec les outils Windows. ...

2 mars 2026 Â· 2 min

Windows Server 2025 bloque le relais NTLMv1 cross-DC en forçant NTLMv2 dans msv1_0.dll

Selon un billet technique publiĂ© le 2 mars 2026, Microsoft a modifiĂ© msv1_0.dll dans Windows Server 2025 pour empĂȘcher la gĂ©nĂ©ration d’NTLMv1 cĂŽtĂ© client, rendant caduque l’attaque de coercition cross-DC suivie d’un relais vers LDAPS basĂ©e sur NTLMv1 avec ESS et suppression du MIC. Rappel de l’attaque classique: un DC victime (DC2) avec LmCompatibilityLevel mal configurĂ© (< 3) est contraint d’authentifier vers l’attaquant (ex. via DFSCoerce), qui reçoit un NTLMv1 + ESS. L’attaquant retire le MIC (–remove-mic) et relaie vers LDAPS sur un autre DC (DC1) via ntlmrelayx, permettant la modification d’attributs sensibles comme msDS-KeyCredentialLink (Shadow Credentials) ou l’ajout d’RBCD, menant Ă  une Ă©lĂ©vation de privilĂšges. ...

2 mars 2026 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝