Artifact Sanitization
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 150-151.

Lorsque vous rédigez vos rapports, il est essentiel de nettoyer toutes les URL ou adresses IP dans le cadre d'un processus connu sous le nom de « defanging » (« rendre quelque chose inoffensif »).
Mais pourquoi ?
Imaginez que vous ayez remis à un collègue un rapport post-incident contenant des informations sur une récente compromission sur laquelle vous enquêtez. L'une des URL non nettoyées figurant dans ce rapport a été trouvée dans un PowerShell script qui télécharge et exécute automatiquement une charge utile malveillante. Si votre collègue clique accidentellement sur ce lien, il est possible qu'il s'ouvre dans son navigateur Web, qu'il soit téléchargé et potentiellement exécuté, compromettant ainsi un système au sein de votre organisation.
Pour y remédier, nous pouvons modifier les URL et les adresses IP. Les règles pour ce faire sont simples :
- Entourez le «. » dans les URL et les adresses IP avec un « [] » devant devenir « [.] ».
- Remplacez le « tt » par « xx » dans le http des URL pour qu'il devienne « hxxp ».
Par exemple :
8.8.8.8 devient 8 [.] 8 [.] 8 [.] 8
https://hello.example.com devient hxxp [://] hello [.] example [.] com
Faire cela pour un lot d'URL et d'adresses IP peut s'avérer un peu fastidieux. Heureusement, cela peut être « automatisé » à l'aide des adresses IP Defang et des opérations d'URL Defang de CyberChef :

