À propos de cette session
Olivier Bilodeau et Andréanne Bergeron, chercheurs en cybersécurité chez GoSecure, présentent leur conférence donnée à Black Hat et DefCon 2023, tirée de trois ans de pots de miel RDP bâtis avec leur outil libre PyRDP, qui intercepte et enregistre chaque session RDP comme une caméra de surveillance. En analysant plus de 190 millions d'événements, 2 500 connexions réussies et environ 2 300 sessions enregistrées, ils classent les attaquants en cinq archétypes inspirés de Donjons et Dragons : les rôdeurs qui reconnaissent discrètement les systèmes pour le compte d'autrui, les voleurs qui monétisent l'accès via proxyware, minage de cryptomonnaie et fraude, les barbares qui forcent l'accès à d'autres systèmes avec des outils comme NLBrute et Masscan GUI, les magiciens sans fichier qui rebondissent d'un hôte compromis à l'autre, et les bardes qui utilisent l'accès pour des tâches banales comme chercher de la pornographie, probablement achetée à un courtier en accès initial. Ils montrent des enregistrements révélant des attaquants travaillant en équipe, communiquant en arabe, en farsi et dans d'autres langues, et traduisant des messages d'erreur, puis terminent avec des conseils concrets pour les équipes défensives : ne pas exposer le RDP à l'externe, renommer les comptes administrateur par défaut, limiter le débit des connexions, et consommer les indicateurs de compromission et règles Sigma qu'ils prévoient publier.
À retenir
- Ne jamais exposer le RDP directement à Internet; c'est le deuxième vecteur d'infection par rançongiciel après l'hameçonnage.
- Renommer les comptes de type administrateur par défaut dans les images de référence; les données du pot de miel montrent que presque toutes les tentatives de force brute ciblent « administrator » et ses variantes dans différentes langues.
- Imposer des mots de passe forts et uniques, et limiter le débit des connexions entrantes et sortantes pour ralentir des outils de force brute comme NLBrute et Masscan GUI.
- Bloquer le RDP sortant depuis les systèmes en DMZ pour empêcher le rebond latéral sans fichier via des hôtes déjà compromis, la technique de la classe d'attaquants la plus habile observée.
- Déployer ses propres pots de miel RDP avec des outils libres (PyRDP) et consommer les indicateurs de compromission et règles Sigma publiés pour intercepter cette activité avant qu'elle ne se transforme en rançongiciel.
Conférenciers

Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an… Lire la suiteRéduire
Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an affiliated professor in the Department of Criminology of Montreal University, bridging academia and industry. Involved in the cybersecurity community, she is a board member of the Canadian Cybersecurity Network and the co-VP of engagement and outreach for Northsec.

Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur… Lire la suiteRéduire
Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur passionné, Olivier a présenté lors de conférences telles que AtlSecCon, BlackHat, DEFCON, SecTor, Derbycon, et bien d’autres. Très impliqué dans sa communauté, il coorganise MontréHack, est président de NorthSec, et anime son Hacker Jeopardy.


