Pour gérer vos consentements :
Categories: RansomwareSécurité

Ransomware : Sodinokibi utilise Windows pour se faciliter la tâche

Le gestionnaire de redémarrage Windows, meilleur allié des ransomwares ?

On a vu des références comme SamSam et LockerGoga en faire usage.

Sodinokibi – aussi connu sous le nom REvil – vient de rejoindre la liste.

En temps normal, le gestionnaire de redémarrage permet de ne pas avoir à relancer Windows après l’installation ou la mise à jour d’une application.

Les installeurs peuvent y faire appel pour signaler quels fichiers ils vont remplacer. Windows peut alors s’assurer que ces fichiers soient « libres » en fermant temporairement les applications ou les services qui les auraient éventuellement verrouillés.

Déverrouiller pour mieux chiffrer

Sodinokibi exploite cet outil pour s’assurer un accès maximal aux fichiers à chiffrer.

Il implémente une routine qui tente systématiquement de se réserver ledit accès. Quitte à faire appel, en cas de conflit, au gestionnaire de redémarrage, avec la fonction RmStartSession.

Un autre appel, cette fois à la fonction RmRegisterResources, permet d’associer des ressources (ici, les noms des fichiers à déverrouiller) à la session en question.

RmGetList récupère ensuite la liste des applications et/ou des services qui utilisent ces fichiers.

Sodinokibi n’a alors plus qu’à terminer la session (RmEndSession), puis à fermer les éléments concernés. Pour les processus, cela se fait avec TerminateProcess ; pour les services, avec ControlService, puis DeleteService.
Le gestionnaire de redémarrage ne pouvant agir sur les processus critique, ce statut est retiré au préalable avec ZwSetInformationProcess.

* Découvert il y a environ un an, LockerGaga a la particularité, pour accélérer ses démarches, de lancer un processus pour chaque fichier à chiffrer.
SamSam, dont on a repéré les premières traces voilà quatre ans, exploitait à l’origine des vulnérabilités dans des serveurs JBoss.

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

10 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

13 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

15 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

15 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

15 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

1 jour ago