Chaîne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiée le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite à l’investigation d’un système présentant des alertes fréquentes liées à des exécutions PowerShell. L’analyse a révélé une chaîne d’infection multi-étapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de données, des mécanismes de persistance, la neutralisation des contrôles de sécurité et l’exécution en mémoire. 🧩 Phase 1 : Exécution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exécuté avec -executionPolicy Bypass qui récupère dynamiquement un payload encodé depuis la clé de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 · 5 min
Dernière mise à jour le: 20 septembre 2026 📝