Backdoor Windows custom dissimulant son C2 dans les espaces d'un fichier desktop.ini

🔍 Contexte Publié le 14 août 2026 par le chercheur Milánek sur le blog de Gen Digital, cet article présente l’analyse technique complète d’un backdoor Windows personnalisé découvert sur un unique poste de travail d’entreprise lors d’une chasse aux persistances WMI inhabituelles. 🎯 Cible et contexte de découverte Un seul hôte : poste de travail Windows 7 SP1 64 bits, joint à un domaine L’implant était déjà en place avant l’installation du logiciel de protection Aucun second stage ni tâche capturée Prévalence VirusTotal : zéro occurrence sur plus de 5 ans Aucun acteur connu identifié ⚙️ Mécanisme de persistance WMI Une souscription WMI nommée "Realtek" surveille Win32_LocalTime pour l’heure 19h50 et exécute un binaire nommé RtkNGUI64.exe (nom légitime du panneau audio Realtek) via le chemin court Progra~1. La persistance survit aux redémarrages mais ne s’active qu’une fois par soir. ...

16 août 2026 · 4 min

Dragon Boss Solutions : un PUP signé déploie un AV killer via un mécanisme de mise à jour détourné

🔍 Contexte Publié le 15 avril 2026 par Huntress, cet article de recherche détaille une opération malveillante découverte le 22 mars 2025, impliquant des logiciels potentiellement indésirables (PUP) signés par Dragon Boss Solutions LLC, une entité enregistrée à Sharjah, Émirats Arabes Unis, se présentant comme spécialisée en « search monetization research ». 🎯 Mécanisme d’attaque Les exécutables signés (ex : RaceCarTwo.exe, ChromsteraUpdater.exe) utilisent Advanced Installer, un mécanisme de mise à jour légitime, pour récupérer et exécuter silencieusement des payloads MSI et PowerShell depuis des serveurs distants. Les fichiers de configuration .ini révèlent des flags critiques : ...

15 avril 2026 · 5 min
Dernière mise à jour le: 7 septembre 2026 📝