Gremlin Stealer : de 1 IOC à une chasse étendue (méthodologie, IOCs, YARA et infra)
Source: viuleeenz.github.io â Lâauteur dĂ©taille une mĂ©thodologie de chasse aux menaces Ă partir dâun unique IOC issu dâun article de Unit42 sur le malware Gremlin Stealer, en sâappuyant sur VirusTotal pour relier des Ă©chantillons, extraire des indicateurs et monter en gĂ©nĂ©ralitĂ© sans recourir lourdement au reversing. Lâanalyse combine indicateurs statiques et comportementaux pour relier des Ă©chantillons: horodatage futur (2041-06-29 19:48:00 UTC), marque/copyright trompeurs (âLLC âWindowsâ & Copyright © 2024â), et mĂ©tadonnĂ©es .NET comme MVID et TypeLib ID pour le clustering. Lâauteur souligne que si les caractĂ©ristiques statiques sont faciles Ă modifier, les contraintes comportementales le sont moins et constituent des pivots plus robustes. ...