MDR NUMÉRO #001

Copier. Coller. Pivoter.

Une nouvelle variante de ClickFix détectée sur le réseau d'un promoteur immobilier de luxe a remplacé le fichier PowerShell habituel par rundll32. Un détail ne correspondait pas au schéma habituel, et notre analyste MDR a pu remonter jusqu’à un incident circonscrit avant que des identifiants ne quittent le terminal.

Pays

États-Unis + Europe

Industrie

Immobilier

Technique

Variante ClickFix «
»

MITRE

T1204.004

Résultat

Contenu

Corps du texte

Titre 2

Paragraphe 1

Paragraphe 2

Paragraphe 3


La preuve irréfutable

Titre de niveau 3 avec une mise en forme de texte originale

Paragraphe 1

Paragraphe 2

Sous-titre

Paragraphe 1


Reconstruction

Du premier signal au transfert complet

Les cinq étapes du travail de l'analyste, reconstituées à partir des données de télémétrie EDR
et des journaux de session d'Active Response Shell.

Signal

Une série de détections chez un locataire tranquille

L'EDR déclenche plusieurs alertes corrélées sur un même terminal. Le niveau de bruit de fond de l'environnement étant faible, ce groupe d'alertes se distingue dès qu'il arrive dans la file d'attente de l'analyste.

Intuition

La ligne de commande renvoie à la fenêtre « Exécuter » de Windows, mais le fichier binaire n'est pas le bon

La commande interceptée, exécutée via la boîte de dialogue « Exécuter » de Windows, laissait supposer l'utilisation de ClickFix. L'analyste s'attendait à voir PowerShell, CMD ou mshta. Or, la commande fait appel à rundll32. Hypothèse : il s'agirait d'une nouvelle variante conçue pour contourner les signatures habituelles.

Confirmation

L'exécution de la commande « MRU registry » confirme qu'un utilisateur a copié-collé la commande

À l'aide de l'Active Response Shell, l'analyste identifie l'utilisateur actif, associe le compte au profil correspondant via ProfileList, puis répertorie les entrées « Run MRU ». La ligne de commande exacte figurant dans l'alerte apparaît en haut de l'historique des commandes de l'utilisateur.

Confinement

Processus arrêtés, terminal isolé, infrastructure bloquée

Quelques minutes après la première alerte, l'analyste met fin aux processus malveillants, isole le terminal du réseau, bloque le domaine de l'attaquant dans la protection Web et signale le modèle de commande dans le moteur anti-exploit.

pow
Passation de pouvoir

Rapport complet remis au client dans Nebula

Un rapport complet est mis à disposition sur le portail client : il détaille le déroulement de l'attaque, les mesures prises et présente une liste claire des actions correctives à mettre en œuvre. Réinitialisez le terminal, renouvelez les identifiants, révoquez les sessions actives et imposez l'authentification à deux facteurs (MFA).