MDR NUMÉRO #001
Copier. Coller. Pivoter.
Une nouvelle variante de ClickFix détectée sur le réseau d'un promoteur immobilier de luxe a remplacé le fichier PowerShell habituel par rundll32. Un détail ne correspondait pas au schéma habituel, et notre analyste MDR a pu remonter jusqu’à un incident circonscrit avant que des identifiants ne quittent le terminal.
Corps du texte
Titre 2
Paragraphe 1
Paragraphe 2
Paragraphe 3
La preuve irréfutable
Titre de niveau 3 avec une mise en forme de texte originale
Paragraphe 1
Paragraphe 2
Sous-titre
Paragraphe 1
Reconstruction
Du premier signal au transfert complet
Les cinq étapes du travail de l'analyste, reconstituées à partir des données de télémétrie EDR
et des journaux de session d'Active Response Shell.
Une série de détections chez un locataire tranquille
L'EDR déclenche plusieurs alertes corrélées sur un même terminal. Le niveau de bruit de fond de l'environnement étant faible, ce groupe d'alertes se distingue dès qu'il arrive dans la file d'attente de l'analyste.
La ligne de commande renvoie à la fenêtre « Exécuter » de Windows, mais le fichier binaire n'est pas le bon
La commande interceptée, exécutée via la boîte de dialogue « Exécuter » de Windows, laissait supposer l'utilisation de ClickFix. L'analyste s'attendait à voir PowerShell, CMD ou mshta. Or, la commande fait appel à rundll32. Hypothèse : il s'agirait d'une nouvelle variante conçue pour contourner les signatures habituelles.
L'exécution de la commande « MRU registry » confirme qu'un utilisateur a copié-collé la commande
À l'aide de l'Active Response Shell, l'analyste identifie l'utilisateur actif, associe le compte au profil correspondant via ProfileList, puis répertorie les entrées « Run MRU ». La ligne de commande exacte figurant dans l'alerte apparaît en haut de l'historique des commandes de l'utilisateur.
Processus arrêtés, terminal isolé, infrastructure bloquée
Quelques minutes après la première alerte, l'analyste met fin aux processus malveillants, isole le terminal du réseau, bloque le domaine de l'attaquant dans la protection Web et signale le modèle de commande dans le moteur anti-exploit.
Rapport complet remis au client dans Nebula
Un rapport complet est mis à disposition sur le portail client : il détaille le déroulement de l'attaque, les mesures prises et présente une liste claire des actions correctives à mettre en œuvre. Réinitialisez le terminal, renouvelez les identifiants, révoquez les sessions actives et imposez l'authentification à deux facteurs (MFA).