Windows : un malware chinois s'en prend aux utilisateurs
"Dans ce scénario, l'acteur de la menace a créé une tâche planifiée nommée 'WinUpdate' via HackTool:Win64/Tarrask afin de rétablir les connexions perdues avec son infrastructure de commande et de contrôle (C&C)", expliquent les chercheurs.Mais en effaçant la valeur SD du chemin de registre Tree susmentionné, cela conduit effectivement à la "disparition" de la tâche du planificateur de tâches de Windows ou de l'utilitaire de ligne de commande schtasks, à moins qu'elle ne soit examinée manuellement en naviguant vers les chemins dans l'éditeur de registre."Cela a entraîné la création des clés et valeurs de registre décrites dans la section précédente, mais l'acteur de la menace a supprimé la valeur du [descripteur de sécurité] dans le chemin du registre de l'arbre." Un descripteur de sécurité (alias SD) définit les contrôles d'accès pour l'exécution de la tâche planifiée.
"Les attaques [...] montrent comment l'acteur de la menace Hafnium a une compréhension unique du sous-système Windows et utilise cette expertise pour masquer les activités sur les points finaux ciblés afin de maintenir la persistance sur les systèmes affectés et de se cacher à la vue de tous", ont déclaré les chercheurs.Cette divulgation marque la deuxième fois en autant de semaines qu'un mécanisme de persistance basé sur des tâches programmées est mis en lumière. Récemment, Malwarebytes a décrit en détail une méthode "simple mais efficace" adoptée par un malware appelé Colibri, qui consiste à coopter des tâches programmées pour survivre aux redémarrages de la machine et exécuter des charges utiles malveillantes.
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.
Voir tous ses articles
