Tiens, jolie trouvaille pour la saison de chasse đ
Nouvelle Ă©volution trĂšs graphique de #ClickFix, qui sâappuie cette fois sur WebDAV pour dĂ©livrer le payload. (!)
Ăa change un peu des chaĂźnes directes habituelles en PowerShell / MSHTA / WScript : ici, lâaccĂšs initial passe par >net use, montage du partage distant, exĂ©cution du batch comme un fichier local, puis dĂ©montage.
Cible : Windows uniquement.
Le move est intĂ©ressant : moins de dĂ©pendance aux interprĂ©teurs/lolbins ultra-monitorĂ©s, et un abus de WebDAV qui peut passer plus discrĂštement si ce nâest pas surveillĂ©.
Source du finding Daniel
đ
https://www.linkedin.com/posts/daniel-b1_clickfix-webdav-atos-ugcPost-7441043660613398528-98ey
Analyse Atos
đ
https://atos.net/en/lp/cybershield/investigating-a-new-click-fix-variant
Pour ceux qui veulent enrichir la détection / le blocage :
la petite liste Ă zigouiller dans vos firewalls et filtres DNS
đ
https://threatfox.abuse.ch/browse/tag/WebDav/
Et en bonus : recette de chasse / pivot en image via Onyphe.
Et en bonus : recette de chasse / pivot en image via #Onyphe.
decio



