<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Dynamic Code on CyberVeille</title>
    <link>https://cyberveille.ch/tags/dynamic-code/</link>
    <description>Recent content in Dynamic Code on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 21 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/dynamic-code/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Fingerprinting des implants C2 modernes via la télémétrie ETW à l&#39;exécution</title>
      <link>https://cyberveille.ch/posts/2026-06-21-fingerprinting-des-implants-c2-modernes-via-la-telemetrie-etw-a-l-execution/</link>
      <pubDate>Sun, 21 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-21-fingerprinting-des-implants-c2-modernes-via-la-telemetrie-etw-a-l-execution/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Présentation publiée le 11 juin 2026 par Dominik Phillips et Sebastian Feldmann, membres du CSIRT de Deutsche Bahn AG, dans le cadre de la conférence x33fcon 2026. Le contenu est disponible sur GitHub (threathunters-io). L&amp;rsquo;objectif est de décrire une approche de &lt;strong&gt;fingerprinting d&amp;rsquo;implants C2 modernes&lt;/strong&gt; à l&amp;rsquo;exécution, avec un bon rapport performance/confiance.&lt;/p&gt;
&lt;h2 id=&#34;-problématique&#34;&gt;🎯 Problématique&lt;/h2&gt;
&lt;p&gt;Les équipes Blue Team détectent aujourd&amp;rsquo;hui les opérateurs (activité post-compromission) mais rarement &lt;strong&gt;l&amp;rsquo;implant lui-même&lt;/strong&gt;. Les outils de scan mémoire comme &lt;strong&gt;Moneta&lt;/strong&gt;, &lt;strong&gt;PE-Sieve&lt;/strong&gt; ou &lt;strong&gt;Hunt-Sleeping-Beacons&lt;/strong&gt; sont efficaces mais nécessitent une exécution manuelle et sont déclenchés après détection de l&amp;rsquo;opérateur. Les artefacts révélateurs (allocations RWX, modules stomped, hooks ntdll, abus de timers/APC, threads anormaux) ne sont pas exposés par les capteurs de sécurité classiques.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
