CyberHUBBlue Team Level 1
Containment, Eradication, and Recovery Phase

Identifying and Removing Malicious Artifacts

Extracted from Incident Response(2).pdf - source PDF page(s) 120-124.

Identifying and Removing Malicious Artifacts - source page 120
Source illustration - PDF page 120

Nous pouvons prendre différentes mesures lorsque nous nous efforçons d'identifier et de supprimer les artefacts malveillants, mais il existe également des « solutions rapides » qui permettent de remédier complètement à l'incident ou à l'infection immédiatement. Dans cette leçon, nous aborderons les sujets suivants :

  • Que sont les artefacts malveillants ?
  • Identifier les artefacts.
  • Supprimer les artefacts.

Que sont les artefacts malveillants ?

Le terme « artefact malveillant » est utilisé pour décrire un objet à des fins malveillantes, tel qu'un logiciel malveillant (malware) installé sur un système, un processus en cours d'exécution, une tâche planifiée, une entrée de registre, un fichier texte généré par un enregistreur de frappe, etc. Nous devons nous assurer de supprimer tous les artefacts malveillants pendant le processus de réponse à un incident, car si nous oublions quelque chose, les attaquants peuvent toujours avoir un certain contrôle sur le système. S'ils utilisent une porte dérobée pour permettre un accès à distance et que nous n'y parvenons pas, même si le système est corrigé et renforcé, ils disposent d'une voie directe pour y accéder.

Identification des artefacts

Il s'agit souvent d'un cas d'expérience en matière de gestion d'incidents, de capacité à identifier les éléments qui doivent et ne doivent pas figurer sur un système. Cependant, nous pouvons consulter certains endroits pour détecter tout élément suspect, tels que les connexions réseau actives, les comptes utilisateurs, les téléchargements de fichiers, les processus en cours, les tâches planifiées et les entrées de registre.

Nous pouvons effectuer certaines vérifications manuelles pour tenter d'identifier les activités suspectes, ce qui nous permet de trouver et de supprimer des artefacts. Voici quelques exemples :

  • Vérifiez si des processus suspects ou inconnus s'exécutent dans le système. Pour les systèmes Windows, Sysinternals Process Explorer est un gestionnaire de tâches très puissant qui peut afficher les processus qui tentent de se masquer comme des processus système ordinaires.
  • Pour déterminer la source des connexions réseau suspectes, l'utilitaire netstat et le Process Monitor de Sysinternals constituent une excellente combinaison pour détecter les malwares qui tentent de « contacter leur domicile » ou de se propager.
  • Un autre outil de Sysinternals, le Rootkit Revealer, est très utile pour détecter les rootkits ou les malwares qui utilisent des techniques avancées afin de masquer leur présence sur un système.

Supprimer des artefacts

Vous trouverez ci-dessous différentes méthodes que nous pouvons utiliser pour supprimer les artefacts malveillants que nous avons identifiés lors du processus de réponse aux incidents.

Réimagerie des systèmes affectés

L'un des moyens les plus simples de récupérer complètement un système après tout type d'infection consiste à le réimager à partir d'une sauvegarde. Dans le schéma ci-dessous, nous avons montré comment les intervenants en cas d'incident peuvent supprimer tous les artefacts malveillants en une seule fois, en s'assurant ainsi que le système est parfaitement propre, à condition qu'une sauvegarde soit disponible avant que l'infection ne se produise. L'inconvénient de cette méthode est que toutes les données après la sauvegarde de pré-infection seront perdues.

Identifying and Removing Malicious Artifacts - source page 122
Source illustration - PDF page 122

Solutions de protection contre les programmes malveillants

Nous pouvons scanner les systèmes concernés à l'aide d'une solution antivirus de haut niveau, de préférence une solution antivirus de nouvelle génération, afin de nous assurer que les artefacts malveillants sont identifiés et supprimés du système. Ce n'est pas toujours une bonne solution. En cas d'infection par un logiciel malveillant, si l'antivirus n'a pas détecté le logiciel malveillant au départ, il peut avoir du mal à trouver les artefacts malveillants associés. L'antivirus de nouvelle génération est peut-être plus utile à cet égard, car il n'adopte pas la même approche que les méthodes antivirus traditionnelles, souvent dépassées par des attaquants expérimentés, mais quelle est la différence ? Elle va au-delà des signatures et des heuristiques connues des malwares basés sur des fichiers et peut utiliser des analyses prédictives basées sur l'apprentissage automatique et l'intelligence artificielle pour détecter les malwares sans fichiers qui se cachent dans la mémoire et répondre à de nouvelles menaces qui passeraient normalement inaperçues. Dans tous les cas, nous devons nous assurer que la solution de point de terminaison est activée, correctement configurée et qu'elle possède les dernières mises à jour et signatures afin d'augmenter les chances de réussite de la détection. Dans le cas d'une infection par un logiciel malveillant avancé, il est probablement préférable de recourir à la méthode de réimagerie qui consiste à supprimer les artefacts.

Outils de démarrage

Certains fournisseurs d'antimalware proposent des outils ou des versions de leurs produits qui ne nécessitent pas d'installation et peuvent être exécutés à partir d'un CD ou d'une clé USB afin d'éviter qu'ils ne soient affectés par des logiciels malveillants résidant sur le système. Par exemple :

  • McAfee fournit l'outil autonome de suppression des malwares Stinger et Microsoft propose l'outil de suppression des logiciels malveillants, qui permet de détecter et de supprimer des malwares spécifiques.
  • Avira propose le « Avira Rescue System », conçu pour être démarré et exécuté à partir d'un CD ou d'une clé USB.

Supprimer les fichiers malveillants

Si des fichiers malveillants sont découverts lors de la réponse à un incident, tels que des outils informatiques offensifs ou des échantillons de programmes malveillants, les intervenants en cas d'incident les supprimeront probablement du système car ils n'ont pas légitimement besoin de s'y trouver. Cela permettra d'éviter qu'ils ne soient utilisés accidentellement par un utilisateur légitime du système ou si le système est à nouveau compromis à l'avenir.

Supprimer des mécanismes de persistance

Si l'attaquant a fait preuve de persévérance pour maintenir l'accès à un système, par exemple en utilisant une clé de registre Windows qui est utilisée pour exécuter un fichier malveillant à des intervalles définis, comme un interpréteur de commandes inversé qui permet à l'attaquant de se connecter au système à distance, la suppression de cette clé de registre mettra fin à cette activité. Parmi les autres exemples, citons la suppression de tâches planifiées sur les systèmes Windows ou de tâches Cron sur des systèmes basés sur des systèmes Linux basés sur le système.