Fingerprinting des implants C2 modernes via la télémétrie ETW à l'exécution

🔍 Contexte PrĂ©sentation publiĂ©e le 11 juin 2026 par Dominik Phillips et Sebastian Feldmann, membres du CSIRT de Deutsche Bahn AG, dans le cadre de la confĂ©rence x33fcon 2026. Le contenu est disponible sur GitHub (threathunters-io). L’objectif est de dĂ©crire une approche de fingerprinting d’implants C2 modernes Ă  l’exĂ©cution, avec un bon rapport performance/confiance. 🎯 ProblĂ©matique Les Ă©quipes Blue Team dĂ©tectent aujourd’hui les opĂ©rateurs (activitĂ© post-compromission) mais rarement l’implant lui-mĂȘme. Les outils de scan mĂ©moire comme Moneta, PE-Sieve ou Hunt-Sleeping-Beacons sont efficaces mais nĂ©cessitent une exĂ©cution manuelle et sont dĂ©clenchĂ©s aprĂšs dĂ©tection de l’opĂ©rateur. Les artefacts rĂ©vĂ©lateurs (allocations RWX, modules stomped, hooks ntdll, abus de timers/APC, threads anormaux) ne sont pas exposĂ©s par les capteurs de sĂ©curitĂ© classiques. ...

21 juin 2026 Â· 3 min

Une cyberattaque perturbe les systÚmes d'information et de réservation de la Deutsche Bahn

đŸ‡©đŸ‡Ș Cyberattaque DDoS contre la Deutsche Bahn : perturbations de DB Navigator et bahn.de Source : watson.ch (18.02.2026, maj 19.02.2026) + confirmations Reuters / nau.ch Contexte : Les systĂšmes d’information voyageurs et de rĂ©servation de la Deutsche Bahn (DB) ont subi des perturbations temporaires liĂ©es Ă  une attaque DDoS. La DB indique que les systĂšmes sont revenus en ligne aprĂšs des mesures d’attĂ©nuation, sans attribuer publiquement l’attaque. :contentReference[oaicite:0]{index=0} RĂ©sumĂ© Impact : indisponibilitĂ©s / lenteurs sur DB Navigator et bahn.de, empĂȘchant temporairement des recherches d’itinĂ©raires et achats de billets. :contentReference[oaicite:1]{index=1} Chronologie : premiĂšres perturbations signalĂ©es mardi (avant rĂ©tablissement), avec retour de problĂšmes le mercredi matin selon les rĂ©cits presse ; la DB indique que les services ont finalement Ă©tĂ© rĂ©tablis pour tous les clients. :contentReference[oaicite:2]{index=2} Cause : attaque par dĂ©ni de service distribuĂ© (DDoS) (surcharge de requĂȘtes, typiquement via un parc d’hĂŽtes compromis). :contentReference[oaicite:3]{index=3} Attribution : aucune information sur les auteurs communiquĂ©e par la DB Ă  ce stade. :contentReference[oaicite:4]{index=4} 🧠 TTPs (tactiques, techniques et procĂ©dures) observĂ©es / probables TA0040 – Impact DDoS (saturation de services web/app) visant la dĂ©gradation ou indisponibilitĂ© des services. T1498 – Network Denial of Service (DDoS) Envoi massif de trafic/requĂȘtes depuis un ensemble de machines (souvent botnet) pour faire tomber ou ralentir des services publics en ligne. Remarque : aucun dĂ©tail public n’a Ă©tĂ© fourni sur le type exact (volumĂ©trique, applicatif L7, multi-vectoriel), la durĂ©e, ou les vecteurs rĂ©seau. ...

19 fĂ©vrier 2026 Â· 2 min
Derniùre mise à jour le: 27 juillet 2026 📝