File Reputation Tools
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 100-104.

Dans cette leçon, nous allons vous montrer quelques-uns des nombreux services en ligne où vous pouvez télécharger des pièces jointes suspectes ou les hachages associés afin de vérifier leur réputation au sein de la communauté de la sécurité. Les outils que nous aborderons sont ; VirusTotal et Talos File Reputation. Il s'agit d'un moyen rapide d'identifier si un fichier a été marqué comme malveillant par la communauté de sécurité, sans avoir à effectuer une analyse complète.
Il est extrêmement important de se rappeler que si quelque chose n'est pas identifié comme malveillant par les outils de réputation en ligne, cela ne signifie pas qu'il est sûr. Nous sommes certains que vous avez entendu parler de l'expression « innocent jusqu'à preuve du contraire ». Nous devons utiliser le contraire ici. Supposons que ces fichiers soient malveillants jusqu'à ce que vous puissiez prouver qu'ils peuvent être exécutés en toute sécurité.
VirusTotal
VirusTotal est une plateforme incroyable qui vous permet de télécharger des fichiers, de rechercher des adresses IP, des domaines, des URL et d'autres artefacts afin de récupérer une valeur de réputation générée par la communauté et de voir quels fournisseurs de sécurité ont identifié l'artefact recherché comme malveillant.
La fonctionnalité qui nous intéresse est la fonction de téléchargement de fichiers, qui vous permet de télécharger n'importe quel type de fichier pour obtenir plus d'informations à son sujet.

Dans cet exemple, nous allons charger un ancien programme malveillant qui, nous le savons, sera détecté par un certain nombre de fournisseurs de solutions de sécurité. Cela vous permettra de voir à quoi ressemblent les fichiers malveillants une fois qu'ils auront été soumis pour analyse. Dans la capture d'écran ci-dessous, vous pouvez voir que 63/72 fournisseurs ont détecté ce fichier comme étant malveillant. Dans la barre supérieure, il nous indique que la taille du fichier est de 402,33 Ko et qu'il s'agit d'un fichier .exe. Si vous chargez un fichier qui contient ne serait-ce que quelques moteurs/fournisseurs en rouge, il est très probablement de nature malveillante et des mesures défensives doivent être mises en place (nous y reviendrons plus tard).

Il est important de se rappeler qu'il ne s' VirusTotal agit pas d'un guichet unique. Un fichier qui n'est pas signalé comme malveillant VirusTotal peut tout de même l'être. Cela signifie simplement qu'il n'a pas encore été détecté par les fournisseurs de solutions de sécurité. Bien que VT puisse fournir un bon indicateur de la réputation du fichier ou d'autres artefacts, une enquête plus approfondie doit tout de même être menée pour s'assurer que le fichier est malveillant ou sûr.
Réputation des fichiers Talos
Ce service, proposé par Cisco, nous permet de rechercher des chaînes SHA256 dans leur base de données de réputation afin de déterminer si elles ont été considérées comme malveillantes par leurs produits (AMP, FirePOWER, ClamAV et leurs gammes de produits open source). Snort Cette base de données d'informations est appelée « système de réputation des fichiers Talos ».
Dans la leçon précédente, j'ai expliqué comment récupérer les hachages de fichiers sous Windows et dans les systèmes Linux d'exploitation. Je vais donc générer un hachage SHA256 à PowerShell l'aide de mon hôte Windows et le connecter à Talos File Reputation. J'utilise le même logiciel malveillant que celui auquel je me suis soumis VirusTotal . Nous nous attendons donc à ce qu'il soit immédiatement reconnu comme malveillant.

Utilisation PowerShell sous Windows pour obtenir le hachage SHA256 à l'aide de la commande « getfilehash » avec le commutateur « -algorithm sha256 ».

Utilisation de Linux la ligne de commande pour obtenir le hachage SHA256 à l'aide de la commande « sha256sum ».
Maintenant que nous avons récupéré la valeur de hachage SHA256, nous pouvons la télécharger sur TFR pour vérifier la réputation du fichier. Les résultats montrent clairement que ce fichier est malveillant, avec un score de 100 (côté gauche). Nous recevons également la taille du fichier, le type de fichier, le nom utilisé pour la détection et d'autres alias utilisés pour suivre ce malware spécifique.

Conclusion
Lorsque vous enquêtez sur un e-mail de phishing contenant une pièce jointe, vous devez toujours inclure les vérifications de réputation que vous avez effectuées dans votre rapport. Dans les entreprises dotées d'une équipe de sécurité dédiée, il est fort probable qu'elles disposeront de leurs propres outils internes de sandboxing des fichiers fournissant des bases de réputation plus précises, tels que la défense avancée contre les menaces (ATD) de McAfee. Nous verrons exactement comment vous devez inclure cela dans votre rapport dans une prochaine leçon.