Scénario de formation - Vol d'identité

Nom du groupe

Données de formation - Vol d'identité (Redline)

Scénario

Dans ce scénario de formation, nous allons exécuter un logiciel malveillant de type « voleur » (stealer) afin d'exécuter la première étape d'une attaque, le vol d'identifiants. Contrairement au scénario RAT, celui-ci n'utilise pas les mêmes comportements qu'un rançongiciel. Il s'agit plutôt d'une partie des capacités croissantes de Cyber Crucible en matière de protection de l'identité.

Souvent, avant même qu'une extorsion ne se produise, les premières étapes qu'un attaquant effectue consistent à se propager dans le réseau et à obtenir l'accès à autant d'identifiants que possible. Dans certains cas, il s'agit d'une combinaison nom d'utilisateur/mot de passe AD, dans d'autres cas, il s'agit de clés API récupérées à partir de sessions de navigateur.

Identification

Pour l'instant, examinons de plus près à quoi ressemble un accès anormal pour l'administrateur.

Les accès aux données d'identité sont très clairs et nets : si les administrateurs ne reconnaissent pas un programme, celui-ci ne devrait pas accéder à ces données ! Cela révèle immédiatement quelque chose de suspect en train de se produire.

Quel est l'autre côté de la médaille que voit l'attaquant ? Du texte en clair !

Ces réponses ne sont pas des réponses comme lors des événements traditionnels d'extorsion de données, elles ne sont donc pas des actions de suspension automatisée. Il s'agit plutôt d'injections de processus, où Cyber Crucible n'est pas intervenu. À mesure que nos analyses se sont développées, nous avons appris à quoi ressemble un accès « normal » aux magasins d'identité pour divers types d'applications. D'ici 2023, nous activerons notre fonctionnalité de protection, qui restreindra l'accès, au niveau du noyau, à diverses formes de bases de données d'identité et n'autorisera que le logiciel associé à y accéder.

Documentation pertinente


Revision #1
Created 2026-07-24 06:21:57 UTC by Dennis Underwood
Updated 2026-07-24 06:21:57 UTC by Dennis Underwood