Le ransomware Vice Society exfiltre les données avec un script PowerShell
Le ransomware Vice Society exfiltre les données avec un script PowerShell
Pour exfiltrer uniquement des données intéressantes, le script PowerShell effectue des exclusions sur certains fichiers, notamment les fichiers du système, les fichiers relatifs à des sauvegardes ainsi que les fichiers de la solution de sécurité présente sur la machine (Symantec, ESET, Sophos sont mentionnés).
Ce système de filtrage va même plus loin comme le précise le rapport : "Cependant, le fait que le script se concentre sur les fichiers de plus de 10 Ko avec des extensions de fichiers et dans des répertoires qui correspondent à sa liste d'inclusion signifie que le script n'exfiltrera pas de données qui ne correspondent pas à cette description."
Pour éviter de consommer trop de ressources sur la machine sur lesquelles les données sont exfiltrées, le script utilise un système de file d'attente pour envoyer les données progressivement vers le serveur distant.
Ce script PowerShell est un très bon exemple du principe de la double extorsion. En plus de chiffrer les données, les ransomwares ont tendance à exfiltrer les données des entreprises afin de les divulguer sur le Dark Web si la victime ne paie pas la rançon.
La suite ici
A+
jypalou- Modérateur
Sujets similaires
» Attention, ce ransomware se déguise en antivirus pour voler toutes vos données
» Le ransomware le plus populaire du moment devient invisible sur votre PC, tous aux abris
» Ce nouveau ransomware parvient à se cacher des antivirus grâce à une méthode imparable
» Qu'est-ce qu'un ransomware ou rançongiciel ?
» Ransomware Lockbit : une armée de clones envahit le web
» Le ransomware le plus populaire du moment devient invisible sur votre PC, tous aux abris
» Ce nouveau ransomware parvient à se cacher des antivirus grâce à une méthode imparable
» Qu'est-ce qu'un ransomware ou rançongiciel ?
» Ransomware Lockbit : une armée de clones envahit le web
Page 1 sur 1
Permission de ce forum:
Vous ne pouvez pas répondre aux sujets dans ce forum