SprySOCKS atteint Windows: une porte arrière qui soulève le sigil avec les pilotes du noyau, DLL sid-loading et un bootkit firmware possible

Auteur: Publié 5 min de lectura 228 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La récente détection par les chercheurs d'une variante Windows de SprySOCKS - une porte arrière qui jusqu'à récemment était considérée unique à Linux - marque un bond important dans la capacité opérationnelle des acteurs de cyber-espionnage qui ont déjà montré l'ambition transplateforme. La découverte des versions internes WIN _ DRV et WIN _ PLUS révèle non seulement la portabilité du code, mais aussi une évolution : l'intégration des contrôleurs du noyau et des techniques de chargement latéral (chargement latéral DLL) pour masquer la présence et les communications.

En termes techniques, les échantillons Windows maintiennent le même protocole de commande et de contrôle, le même chiffrement et l'ensemble de commandes que la version Linux, mais le font en profitant des mécanismes Windows natifs. WIN _ DRV charge un pilote de noyau (identifié dans l'analyse comme RawWNPF et déployé par un pilote de charge chiffré) qui vous permet de camoufler les connexions réseau, les processus et les entrées de journal, ainsi que de déployer une technique de détournement de trafic TCP pour cacher votre véritable port d'écoute. WIN _ PLUS, pour sa part, abuse du service de bobine d'impression pour exécuter un premier chargeur qui agit comme un processeur d'impression et finalement injecte la porte arrière dans svchost.ex.

SprySOCKS atteint Windows: une porte arrière qui soulève le sigil avec les pilotes du noyau, DLL sid-loading et un bootkit firmware possible
Image générée avec IA.

Ces détails ne sont pas anecdotiques: la combinaison des conducteurs de noyau, le chargement latéral et l'abus de services légitimes complique la détection traditionnelle et nécessite des contrôles de sécurité à plusieurs niveaux. L'utilisation de conducteurs permet aux opérateurs d'augmenter considérablement leur furtivité contre les outils de surveillance des utilisateurs, et la dépendance à l'égard des tâches programmées et des chaînes de charge légitimes attaque les zones aveugles de nombreuses architectures d'entreprise.

Le contexte opérationnel est également pertinent. SprySOCKS a été lié à un cluster lié à des groupes ayant des liens chinois, et montre la généalogie avec des familles telles que Trochilus et RedLeaves, indiquant la réutilisation du code et des métiers partagés entre les campagnes. Historiquement, ces acteurs ont exploité les vulnérabilités N-day dans les services exposés (Fortinet, Microsoft Exchange, GitLab, Telerik, Zimbra), de sorte que la présence d'une variante Windows augmente le risque pour les infrastructures critiques et les organismes publics dans plusieurs géographies.

De plus, il y a des signes limités d'utilisation de bootkit UEFI en profitant probablement de la vulnérabilité connue sous le nom de CVE-2023-24932, ce qui augmente la gravité: un engagement au niveau du firmware peut survivre à des réinitiations et à de nombreuses atténuations au niveau du système d'exploitation. Pour plus de détails techniques sur cette vulnérabilité, voir le guide officiel de Microsoft: https: / / msrc.microsoft.com / update-guide / vulnérabilité CVE-2023-24932. Pour un suivi général de la recherche et du contexte historique de SprySOCKS et des campagnes connexes, les lecteurs peuvent consulter des ressources solides et des analyses industrielles sur les sites de renseignement de fournisseurs tels que ESET: https: / / www.welivesecurity.com /.

Que devraient faire les équipes de sécurité en ce moment ? Premièrement, hiérarchiser les correctifs et les mesures d'atténuation pour les vecteurs d'accès publics connus; de nombreuses intrusions antérieures ont exploité des vulnérabilités corrigées il y a longtemps. Si votre organisation expose des services tels que Fortinet, Exchange, GitLab, Telerik ou Zimbra, vérifiez les correctifs, les dossiers d'accès et les alertes d'exploitation N-day. Deuxièmement, renforcer les contrôles sur les paramètres : désactiver l'impression Spooler sur les serveurs qui ne l'exigent pas, appliquer des politiques de blocage de chargement latéral (par exemple via AppLocker ou Windows Defender Application Control) et exiger le code signé et des vérifications d'intégrité pour les pilotes du noyau.

SprySOCKS atteint Windows: une porte arrière qui soulève le sigil avec les pilotes du noyau, DLL sid-loading et un bootkit firmware possible
Image générée avec IA.

La détection doit combiner la télémétrie réseau et la télémétrie terminale. Recherchez des connexions inhabituelles sur TCP / UDP et WebSocket, des pics de trafic redirigés vers des ports aléatoires, des charges et des exécutions DLL à partir d'itinéraires atypiques, la présence de tâches programmées qui lancent des chaînes de chargement, et l'apparition de conducteurs avec des noms suspects ou des hachages. Les solutions EDR avec une capacité d'instrumentation du noyau sont particulièrement utiles pour identifier les conducteurs cachés et les trous dans l'espace du noyau. Dans les environnements où il y a suspicion d'engagement persistant, considérez la validation du firmware et l'état de Secure Boot, et la reconstruction des hôtes si un bootkit est confirmé.

En réponse aux incidents, isoler les systèmes touchés, capturer la mémoire et le dépôt de disque pour l'analyse médico-légale et rechercher des indicateurs de latéralité : création de compte, mouvements RDP/SMB, références exfiltrées et outils d'administration à distance s'ils apparaissent. Informer les équipes d'intervention internes et les autorités compétentes ou les CERT, et coordonner l'échange d'IoC avec la communauté pour bloquer les domaines et les hachages connus.

Enfin, cela renforce une leçon persistante: la réutilisation du code entre les plates-formes et l'adaptation des techniques avancées (conducteurs, UEFI, laminage latéral) transforment les problèmes qui semblaient limités à un écosystème à grands risques de surface. La défense moderne exige une vision transversale, avec des politiques de stationnement en temps opportun, des politiques de mise en œuvre restrictives, une télémétrie centralisée et des tests réguliers de firmware et d'intégrité du conducteur.

Couverture

Autres

Plus de nouvelles sur le même sujet.