Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Comment prévenir des attaques de type ransomware avec une bonne gestion de vulnérabilités Voyez comment Contileak a permis de mieux comprendre le modus Operandi des groupes criminels tel que Conti.

GoSec 2022Conférence40 minFrançais
Télécharger les ressources

À propos de cette session

Julien Hamel, ingénieur de sécurité senior chez Tenable, décortique les Conti Leaks : les conversations internes et le manuel d'opération qu'un membre mécontent du groupe de rançongiciel a rendus publics au début de 2022, et ce qu'ils révèlent sur la façon dont une « entreprise » criminelle dotée de RH, de R et D et d'un service à la clientèle s'introduit réellement dans les réseaux. À partir d'une traduction automatique du guide en russe, il suit la séquence étape par étape : recherche des revenus de la cible sur ZoomInfo, compromission initiale par hameçonnage, repérage des partages avec PowerShell, Kerberoasting et Mimikatz, DCSync et DCShadow, Zerologon, PrintNightmare et MS17-010, force brute SMB avec des mots de passe saisonniers, persistance par AnyDesk, suppression des copies fantômes, exfiltration vers Mega, puis chiffrement. La leçon pour les défenseurs : Conti mise sur des vulnérabilités connues, et les trois quarts de celles du guide sont des failles d'élévation de privilèges cotées « élevées » plutôt que « critiques », justement celles qu'on remet à plus tard. Il termine par les produits Tenable de surface d'attaque et d'Active Directory, une démo en direct à moitié ratée (détection d'un DCSync, persistance par AdminSDHolder) et une courte période de questions.

Les fuites de conversations internes entre les membres du groupe Conti offrent un aperçu unique de ses méthodes de travail internes et fournissent des informations précieuses, notamment des détails sur plus de 30 vulnérabilités utilisées par le groupe et ses affiliés, ainsi que des détails sur ses processus après avoir infiltré un réseau, comme la façon dont il cible Active Directory.

À retenir

  • Traiter les CVE d'élévation de privilèges cotées « élevées » avec la même urgence que les RCE « critiques » : les trois quarts des vulnérabilités du guide Conti sont des élévations de privilèges locales.
  • Corriger en priorité les failles que Conti balaie en premier, Zerologon, PrintNightmare et MS17-010, ainsi que les Fortinet, Exchange, VMware vSphere et vCenter exposés, puisque le groupe les essaie dans l'ordre.
  • Durcir l'Active Directory contre le Kerberoasting, DCSync, DCShadow et l'abus d'AdminSDHolder, et surveiller le canal de réplication pour repérer les faux contrôleurs de domaine.
  • Imposer des politiques de longueur et de rotation des mots de passe qui déjouent les saisons et les combinaisons « mois plus année », et vérifier les GPO pour des mots de passe en clair.
  • Surveiller les signaux de fin de chaîne, suppression des copies fantômes, installation d'AnyDesk et synchronisation vers Mega, qui précèdent le chiffrement de quelques heures.

Conférenciers

Julien Hamel
Julien Hamel
Senior Sales Engineer · Tenable
For Julien , Everything has started with this big brown box which was father’s Apple II. For a reason that he never totally understand, computers always fascinating him even as a Young child. This fascination with the combination of challenge has… Lire la suiteRéduire

For Julien , Everything has started with this big brown box which was father’s Apple II. For a reason that he never totally understand, computers always fascinating him even as a Young child. This fascination with the combination of challenge has set the path of his career. Julien has been in the IT Security field for over 15 years, he work extensively with many companies in different fields: Finance and Insurance, Communication, Energy, Education, Retail, Wood and paper, Food industry, Police department, Transportation, and more. His technical security background is very broad: Network Security, Web applications security, Malware, Wireless security, Open-source intelligence, Pentesting and Incident response.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Julien Hamel

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.