Scénario d'entraînement - Injection de processus

Nom du groupe

Données d'entraînement - Injection de processus (Hive)

Scénario

Dans ce scénario d'entraînement, nous allons exécuter une charge utile de rançongiciel via une injection de processus dans un Svchost.exe déjà en cours d'exécution. Le Svchost en question est une opération système normale, en cours d'exécution depuis longtemps, signée, et sous le compte utilisateur LocalSystem.

Parce que le Svchost est « réel », il est souvent négligé. Les administrateurs savent que de nombreuses instances de Svchost sont exécutées, et tant que les arguments du programme semblent corrects, il est traité comme une « boîte noire » et laissé tranquille. Il s'agit d'une faille évidente, et souvent exploitée, dont les pirates tirent parti. Combinée à une charge utile de type zero-day, cette approche est très efficace pour dissimuler les attaques de rançongiciels.

L'identifier

svchost.exe’s Cert Signer(s)
Signataire(s) du certificat de svchost.exe

La situation autour de cette réponse automatisée n'est pas directement apparente à première vue. Les arguments de ligne de commande semblent valides pour Svchost, et l'exécutable est signé par Microsoft.

Le fait qu'il y ait un thread distant non fiable est suspect, mais nécessite une investigation plus approfondie. De nombreux threads distants se produisent sur un système, mais la plupart restent « fiables » car ils sont utilisés pour la communication inter-processus normale, le partage de données, etc.

C'est lorsqu'un thread distant est créé dans un processus de manière anormale, et qu'il est marqué comme non fiable, que nous devons examiner cela de plus près.

Innocent Process Injections that occur normally
Injections de processus innocentes qui se produisent normalement

Afin de trier les nombreuses injections de processus qui se produisent sur un système à un moment donné, nous pouvons nous référer à la fois à l'heure de l'incident et au pid du processus signalé. Normalement, nous commencerons avec quelques pids de réponses suspectes, et remonterons la chaîne des injections et des créations pour obtenir l'histoire complète.

Filtering out irrelevant injections
Filtrage des injections non pertinentes
The smoking gun!
La preuve irréfutable !

Nous savons déjà que personne ne devrait injecter dans Svchost de cette manière, mais certainement pas ce processus ! À partir de maintenant, nous pouvons traiter ce processus comme s'il s'agissait de « malware.exe » et voir qui l'a exécuté, puisque quelqu'un a dû le faire.

Processes started with pid 9168
Processus démarrés avec le pid 9168

Puisqu'il y a eu deux créations de processus avec le pid 9168, et qu'elles sont très différentes, nous pouvons affiner en fonction de l'horodatage et/ou du chemin enfant, et constater que cela a été créé par un explorer.exe. Cela signifie que quelqu'un a manuellement exécuté le processus d'injection, et il ne peut s'agir d'une coïncidence de comportement de Svchost qui aurait été signalé à tort.

Documentation pertinente


Revision #1
Created 2026-07-24 06:21:14 UTC by Dennis Underwood
Updated 2026-07-24 06:21:15 UTC by Dennis Underwood