Exemple anonymisé à des fins de démonstration · Mission fictive (Forela Ltd) · Aucune donnée client réelle
Odonia Cyber - odonia.fr
Strictement confidentiel
Securite Defensive - DFIR - Analyse Forensique a Distance
Forela Ltd
Rapport d'Analyse Forensique
Date17 mai 2026
ReferenceODN-2026-002
Version1.0 - Final
Prepare parOdonia Cyber - Direction Technique
Type d'incidentAcces non autorise - Vol de credentials via forum phpBB
Date incident25 avril 2023 (UTC)
DestinatairesDirection Forela Ltd, DSI
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
Sommaire
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
01Resume Executif
Nature et gravite de l'incident

Nous avons mene une investigation forensique complete sur les artefacts numeriques transmis par Forela Ltd a la suite d'un acces non autorise constate sur votre forum interne phpBB. Le verdict est sans equivoque : la compromission est totale et confirmee.

Un sous-traitant externe present dans vos locaux, disposant d'un acces au Wi-Fi invite de votre organisation, a deliberement et methodiquement vole les identifiants de votre administrateur systeme via une attaque XSS stockee, puis utilise ces identifiants pour extraire l'integralite de votre base de donnees interne. L'attaque s'est deroulee en deux temps sur une periode de trente-six heures : le 25 avril 2023, injection d'un piege numerique dans le forum ; le 26 avril 2023, utilisation des identifiants captures pour exfiltrer la totalite des donnees.

1
Machine compromise
3
Comptes compromis
36h
Duree exposition
3
Artefacts analyses
10
IOC identifies
52
Comptes exfiltres
Verdict et impact
Critique
Compromission confirmee - Acces non autorise / Vol de credentials / Exfiltration de donnees
Un sous-traitant externe a vole les credentials administrateur du forum phpBB via une attaque XSS stockee, puis exfiltre l'integralite de la base de donnees (52 comptes, configuration LDAP, mot de passe Active Directory en clair). Le statut actuel : compromission confirmee, perimetre etendu au-dela du forum via l'exposition du mot de passe Active Directory (credential LDAP en clair - voir Annexe technique, acces restreint). Actions immediates requises dans les 24 heures.
RGPD
Obligation legale - Notification dans les 72 heures
Cette compromission constitue une violation de donnees personnelles au sens du RGPD (Art. 33). Le delai de notification de 72 heures a l'autorite de controle competente court a compter de la reception de ce rapport. Sanction potentielle : jusqu'a 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial.
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
02Contexte & Perimetre de l'Investigation
Circonstances de la decouverte

Date/heure de decouverte : 17 mai 2026

Decouvert par : Equipe IT interne de Forela Ltd

Mode de decouverte : Analyse des journaux d'acces et base de donnees phpBB suite a comportements suspects

Un sous-traitant externe present dans les locaux de Forela Ltd le 25 avril 2023 a exploite l'acces au Wi-Fi invite pour penetrer le forum interne phpBB. Il a cree deux comptes (apoole et apoole1), injecte un payload JavaScript malveillant dans un post du forum, capture les credentials de l'administrateur lorsque celui-ci a consulte le post, puis utilise ces credentials le lendemain pour se connecter avec les droits les plus eleves et exfiltrer l'integralite de la base de donnees.

Systemes analyses
MachineRoleStatutSources analysees
10.10.0.27 Serveur forum phpBB interne Compromis access.log (journaux HTTP), phpbb.sqlite3 (base de donnees complete)
10.255.254.2 Poste administrateur (victime XSS) Suspect Logs d'acces - adresse IP source du declenchement du payload
10.10.0.11 Controleur de domaine Active Directory A auditer Credentials exposes - audit AD obligatoire (hors perimetre artefacts fournis)
10.10.0.78 Machine attaquant (Wi-Fi invite) Source attaque Toutes les requetes malveillantes emises depuis cette adresse
Methodologie DFIR appliquee
Framework
  • Standard : NIST SP 800-86 (Guide to Integrating Forensic Techniques)
  • Chaine de controle : Document CoC ODN-2026-002-CDC-v1.0
  • Volatilite : RFC 3227 (volatile vers non-volatile)
Outils utilises
  • Analyse logs : grep, awk, analyse manuelle access.log
  • Analyse BDD : SQLite3 (requetes SELECT exclusivement, lecture seule)
  • Integrite : sha256sum (verification empreintes SHA-256)
  • Extraction : Analyse manuelle archive incident.tgz
Integrite
Toutes les preuves numeriques ont ete collectees, hashees (SHA-256) et consignees dans le document Chaine de Controle ODN-2026-002-CDC-v1.0. L'integrite de chaque artefact a ete verifiee par Odonia Cyber a reception le 2026-05-17. Aucune ecriture n'a ete effectuee sur les fichiers originaux. L'analyse a ete conduite en lecture seule.
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
03Chronologie de l'Attaque (Kill Chain)

La timeline suivante reconstitue le cheminement de l'attaquant depuis la premiere connexion au forum jusqu'a l'exfiltration des donnees. Toutes les heures sont en UTC sauf indication contraire. Duree totale de l'operation : 36 heures. Duree de la session d'exfiltration : 8 minutes 26 secondes.

Kill Chain reconstituee
2023-04-25 11:07:39 UTC
Reconnaissance Premiere exploration du forum depuis le Wi-Fi invite
Premiere requete GET / HTTP/1.1 depuis 10.10.0.78. Le sous-traitant, connecte au Wi-Fi invite Forela, explore le forum interne phpBB. T1590
2023-04-25 11:08:19 UTC
Persistance Creation du compte apoole (user_id=51)
Enregistrement via le formulaire POST /ucp.php?mode=register. Premier compte operationnel cree depuis 10.10.0.78. T1136.001
2023-04-25 12:15:41 UTC
Persistance Creation du compte apoole1 (user_id=52)
Second compte cree - utilise pour la phase de reconnaissance et d'injection du payload. Enregistrement visible dans phpbb_users. T1136.001
2023-04-25 12:17:22 UTC
Execution Publication du payload XSS stocke (post_id=9)
Publication du post intitule "Hello Everyone" contenant un payload JavaScript pointant vers http://10.10.0.78/update.php - serveur C2 heberge sur la machine de l'attaquant. A l'ouverture du post par un administrateur, le script s'execute dans le navigateur de la victime et transmet automatiquement les credentials. T1059.007 T1189
2023-04-25 12:17:48 UTC
Acces Credentials Vol effectif des credentials admin (1er declenchement)
L'administrateur (10.255.254.2) consulte le topic - GET /viewtopic.php?f=2&t=2. Le payload JavaScript se declenche et envoie les credentials au serveur C2. T1204.001 T1056.003 T1539
2023-04-25 13:29:09 UTC
Acces Credentials Second declenchement du payload - confirmation de collecte
L'administrateur consulte a nouveau le topic 77 minutes plus tard. Le payload se declenche une seconde fois, confirmant la collecte des credentials. T1204.001
2023-04-26 10:53:12 UTC
Initial Access Connexion admin avec les credentials voles - 22h apres le vol
LOG_ADMIN_AUTH_SUCCESS - connexion reussie depuis 10.10.0.78 avec les credentials administrateur. L'attaquant utilise les identifiants captures la veille pour s'authentifier avec les droits les plus eleves. T1078
2023-04-26 10:53:51 UTC
Elev. Privileges Ajout du compte apoole au groupe Administrators
phpbb_log id=62 - LOG_USERS_ADDED : le compte apoole est ajoute au groupe Administrators. Creation d'une porte derobee persistante. T1098
2023-04-26 10:54:10 UTC (estime)
Persistance Activation de l'extension LDAP et modification auth_method
Activation de l'extension rokx/dborldap et modification de auth_method = db_or_ldap - creation d'un pont entre le forum et l'Active Directory. Meme si le mot de passe admin est change, l'attaquant peut se reconnecter via LDAP. T1505 T1556
2023-04-26 10:54:31 UTC
Collecte Creation du backup complet de la base de donnees
phpbb_log id=63 - LOG_DB_BACKUP : generation du backup backup_1682506471_dcsr71p7fyijoyq8.sql.gz cote serveur. Preparation de l'exfiltration. T1005
2023-04-26 11:01:38 UTC
Exfiltration Telechargement du backup - exfiltration confirmee
Telechargement de backup_1682506471_dcsr71p7fyijoyq8.sql.gz - 34707 bytes, HTTP 200. L'integralite de la base de donnees phpBB (52 comptes, configuration LDAP, credentials Active Directory en clair) est exfiltree. T1041 T1567
2023-04-26 11:01:52 UTC
Evasion Deconnexion propre - fin de la session malveillante
L'attaquant se deconnecte proprement 14 secondes apres l'exfiltration, minimisant les traces. La persistance via le compte apoole/Administrators et l'extension LDAP reste active. T1070.004
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
04Preuves Numeriques & Artefacts

Chaque artefact reference ci-dessous est consigne avec son hash SHA-256 dans le document Chaine de Controle ODN-2026-002-CDC-v1.0. Les empreintes ont ete verifiees a reception par Odonia Cyber le 2026-05-17 et correspondent exactement aux valeurs transmises par Forela Ltd.

EV-001 - access.log Critique
Type
Journal HTTP Apache/Nginx - acces serveur forum phpBB

Machine source
10.10.0.27 - Serveur forum phpBB compromis

SHA-256
43ca54b7fce36f772d8e0705625b2f54eaf91a3d32e71d342b1c4af7a16ce577

Collecte
Equipe IT Forela Ltd - collecte directe sur serveur, inclusion dans incident.tgz

Analyse
Analyse grep en lecture seule - identification de 12+ requetes malveillantes de 10.10.0.78, 2 declenchements du payload XSS depuis 10.255.254.2, telechargement backup SQL

Conclusion
Preuve directe de l'exfiltration (ligne 695) et du declenchement XSS (lignes 239, 13:29). Integrite verifiee - intact.
EV-002 - phpbb.sqlite3 Critique
Type
Base de donnees SQLite3 - dump complet forum phpBB (69 tables)

Machine source
10.10.0.27 - Serveur forum phpBB compromis

SHA-256
ec7579dbe5435f1972a44d462a8dd0b76db994be4eb5f68b5c3622164418940f

Collecte
Equipe IT Forela Ltd - dump de la base SQLite3 en production

Analyse
Requetes SELECT exclusivement (lecture seule) - identification comptes apoole/apoole1, payload post_id=9, logs d'audit phpbb_log, config LDAP avec credentials en clair, extension rokx/dborldap activee

Conclusion
Preuve centrale - contient l'ensemble des actions de l'attaquant et les donnees exfiltrees. Credentials LDAP en clair identifies : phpbb-admin / [credential LDAP confidentiel]. Integrite verifiee - intact.
EV-003 - incident.tgz Haute
Type
Archive tar+gzip - conteneur de collecte des preuves

Machine source
10.10.0.27 - Serveur forum phpBB compromis

SHA-256
58bf64aeabde58d057ef690c3f41aed48fdcafc3c81e3382df95c34ad1f51a24

Collecte
Equipe IT Forela Ltd - regroupement de EV-001 et EV-002 dans une archive unique pour transmission securisee a Odonia Cyber

Conclusion
Archive conteneur - integrite de la chaine de transmission verifiee. Integrite verifiee - intact.
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
05Attribution & IOC
Profil de l'attaquant

L'attaquant est un sous-traitant externe de Forela Ltd qui etait physiquement present dans les locaux de l'organisation le 25 avril 2023. Connecte au reseau Wi-Fi invite, il disposait d'une adresse IP interne (10.10.0.78) mais n'aurait pas du avoir acces aux ressources internes, notamment au forum phpBB.

Les TTPs identifies - creation de multiples comptes, injection XSS stockee, hebergement d'un serveur C2 local, utilisation differee des credentials (22 heures apres le vol), creation de persistance avant exfiltration - suggerent un attaquant de niveau intermediaire, maitrise du fonctionnement des forums phpBB et des attaques XSS stockees.

Patient zero identifie : compte apoole1 (user_id=52) / IP 10.10.0.78. L'identite du sous-traitant est potentiellement traçable via les logs d'acces Wi-Fi invite et les registres de visites.

Mapping MITRE ATT&CK
TactiqueTechniqueEvidence
ReconnaissanceGather Victim Network Information T1590EV-001 - GET / depuis 10.10.0.78 le 25/04 11:07:39
Persistance (pre-attaque)Create Account: Local Account T1136.001EV-002 - phpbb_users id=51 (apoole), id=52 (apoole1)
ExecutionCommand and Scripting: JavaScript T1059.007EV-002 - phpbb_posts post_id=9, payload JS vers http://10.10.0.78/update.php
Initial AccessDrive-by Compromise T1189EV-001 - GET /viewtopic.php par 10.255.254.2 le 25/04 12:17:48
Execution (victime)User Execution: Malicious Link T1204.001EV-001 - double declenchement : 12:17:48 et 13:29:09
Credential AccessInput Capture: Web Portal Capture T1056.003EV-002 - payload XSS vol de session/credentials
Credential AccessSteal Web Session Cookie T1539EV-002 - session token transmis au C2
Initial Access (J+1)Valid Accounts T1078EV-002 - LOG_ADMIN_AUTH_SUCCESS le 26/04 10:53:12 depuis 10.10.0.78
Privilege EscalationAccount Manipulation T1098EV-002 - phpbb_log id=62, apoole ajoute au groupe Administrators
Persistance (post-compromise)Server Software Component T1505EV-002 - activation extension rokx/dborldap
Credential AccessModify Authentication Process T1556EV-002 - auth_method = db_or_ldap
CollectionData from Local System T1005EV-002 - phpbb_log id=63, generation backup 26/04 10:54:31
ExfiltrationExfiltration Over C2 Channel T1041 / Web Service T1567EV-001 - GET backup...sql.gz HTTP 200, 34707 bytes, 26/04 11:01:38
Defense EvasionIndicator Removal T1070.004EV-001 - deconnexion propre 26/04 11:01:52
IOC a bloquer - Actions immediates
TypeValeurRoleConfianceAction
IP attaquant10.10.0.78Toutes les actions malveillantes emises depuis cette adresse (Wi-Fi invite)ConfirmeeSurveiller / archiver logs Wi-Fi
URL C2http://10.10.0.78/update.phpServeur de collecte des credentials voles - credential stealerConfirmeeIOC reseau prioritaire - bloquer
Credential compromisphpbb-admin / [credential LDAP confidentiel]Compte LDAP de service - CN=phpbb-admin,OU=Service,OU=Forela,DC=forela,DC=localConfirmeeRotation IMMEDIATE Active Directory
Compte attaquant (1)apoole (user_id=51)Compte forum eleve Administrators - porte derobee activeConfirmeeSupprimer de tous les systemes
Compte attaquant (2)apoole1 (user_id=52)Compte forum - reconnaissance et depot du payloadConfirmeeSupprimer de tous les systemes
Post malveillantpost_id=9 "Hello Everyone"Contient le payload JavaScript de vol de sessionConfirmeeSupprimer (forum offline)
Extension malveillanterokx/dborldapPont d'authentification phpBB vers Active DirectoryConfirmeeDesinstaller - ne pas restaurer
Config modifieeauth_method = db_or_ldapModification permettant authentification LDAP - chemin de retour attaquantConfirmeeReinitialiser a "db" uniquement
IP admin legitime10.255.254.2Poste administrateur ayant recu le payload XSSInfoConserver pour correlation
IP DC Active Directory10.10.0.11Controleur de domaine Forela - expose par les credentials volesHauteAudit AD obligatoire
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
06Recommandations & Remediation

La remediation suit les 4 phases NIST : ContainmentEradicationRecoveryLessons Learned.

Containment (immediat - dans l'heure)
  1. Isolation reseau : Couper immediatement l'acces reseau au serveur hebergeant le forum phpBB. Ne pas l'eteindre (preservation des preuves volatiles), mais l'isoler du reste du reseau. Action non negociable.
  2. Rotation du mot de passe LDAP : Dans la console Active Directory, localiser le compte CN=phpbb-admin,OU=Service,OU=Forela,DC=forela,DC=local et reinitialiser son mot de passe avec un mot de passe fort genere aleatoirement (minimum 20 caracteres). Ne pas reutiliser une variante du mot de passe compromis.
  3. Revocation des comptes apoole et apoole1 : Desactiver et supprimer ces comptes dans le forum phpBB mais aussi dans l'Active Directory, la messagerie, les VPN et tout autre systeme d'acces.
Eradication
  1. Lancer la procedure de notification RGPD (J+0, 72h max) : Contacter le conseil juridique pour initier la notification a l'autorite de controle competente. Le delai court a compter de la reception de ce rapport.
  2. Audit complet Active Directory (J+7) : Mandater un audit de securite de l'Active Directory pour verifier qu'aucune modification non autorisee n'a ete effectuee depuis le 26 avril 2023.
  3. Reinitialisation des mots de passe des 52 utilisateurs (J+2) : Forcer la reinitialisation du mot de passe pour les 52 comptes du forum. Notifier chaque utilisateur individuellement.
  4. Reconstruction du forum sur un serveur propre (J+14) : Ne pas remettre en service le serveur compromis tel quel. Deployer une nouvelle instance phpBB sur un serveur propre, depuis une sauvegarde anterieure au 25 avril 2023.
  5. Suppression de l'extension LDAP non autorisee (J+14) : Ne pas restaurer l'extension rokx/dborldap. Si une integration LDAP est necessaire, la reconfigurer depuis zero avec un compte de service dedie a privileges minimaux.
Recovery et renforcement
  1. Depot de plainte aupres des autorites (J+5) : Transmettre les preuves numeriques aux autorites competentes (police nationale, brigade de cybercriminalite). L'identite du sous-traitant est tracable via les logs Wi-Fi invite.
  2. Politique de securite sous-traitants (J+30) : Reseau Wi-Fi invite isole du reseau interne (VLAN dedie), signature obligatoire d'une charte informatique, revocation systematique des acces.
  3. Durcissement phpBB (J+14, avant remise en production) : Activer le filtrage anti-XSS, interdire les balises HTML dans les posts, configurer une Content Security Policy, activer HTTPS obligatoire, deplacer le serveur en DMZ.
  4. Surveillance des acces administrateurs (J+60) : Deployer une journalisation centralisee (SIEM) capturant tous les acces administrateurs et telechargements de fichiers volumineux.
  5. Politique de mots de passe comptes de service (J+45) : Revoir l'ensemble des mots de passe de comptes de service. Stocker dans un coffre-fort de secrets - jamais en clair dans des bases de donnees applicatives.
Plan d'action consolide
PhaseActionResponsableDelai
ContainmentIsolation reseau du serveur forumDSI ForelaImmediat - 1h
ContainmentRotation mot de passe LDAP phpbb-adminAdmin Active DirectoryImmediat - 2h
ContainmentRevocation comptes apoole et apoole1Admin AD + DSI24h
ContainmentNotification RGPD autorite de controleDirection + Juridique72h (delai legal)
EradicationReinitialisation mots de passe 52 utilisateurs + notification individuelleDSI + CommunicationJ+2
EradicationAudit Active Directory completOdonia Cyber / DSIJ+7
EradicationDepot de plainte aupres des autoritesDirection + JuridiqueJ+5
RecoveryReconstruction forum phpBB sur serveur propreDSI + DevJ+14
RecoveryPolitique securite sous-traitantsDirection + DSIJ+30
HardeningDeploiement SIEM / journalisation centraliseeDSIJ+60
Odonia
Assistance post-incident : Odonia Cyber reste disponible pour accompagner les phases d'eradication et de recovery, conduire l'audit Active Directory, et realiser un audit de securite post-incident pour valider l'elimination complete de la menace. Contactez-nous sur odonia.fr.
Odonia CyberConfidentiel - Forela Ltd - ODN-2026-002
07Annexes
A - Comptes a rotation/suppression prioritaire
user_idUsernameStatutPriorite
2adminCompte admin phpBB natif - hash bcrypt exfiltreCritique
48phpbb-adminCompte de service LDAP - mot de passe en clair dans phpbb_configCritique
50rsavage001Utilisateur standard - hash bcrypt exfiltreHaute
51apooleCompte attaquant - eleve AdministratorsSupprimer
52apoole1Compte attaquant - reconnaissance et depot payloadSupprimer

Note : 52 comptes utilisateurs au total ont vu leurs hashes bcrypt exfiltres. La rotation de l'ensemble de la base est recommandee.

B - Donnees exfiltrees - Inventaire detaille
CategorieVolumeContenuCriticite
Profils utilisateurs52 comptesUsernames, emails, hashes bcrypt, dates d'inscription, adresses IP de connexionCritique
Configuration applicative318 lignes phpbb_configCredentials LDAP en clair (phpbb-admin / [credential LDAP confidentiel]), cles de session, parametres d'authentificationCritique
Contenu du forum69 tables completesPosts, topics, messages prives, logs d'auditHaute
Sessions activesphpbb_sessionsTokens de session valides au moment du backupHaute
Logs d'audit internesphpbb_logHistorique complet des actions administrateursMoyenne
C - Persistances identifiees - Etat a neutraliser
MecanismeLocalisationAction requise
Compte apoole dans groupe Administratorsphpbb_groups / phpbb_user_groupSupprimer l'appartenance au groupe + desactiver le compte
Extension rokx/dborldap activeephpbb_ext (active = 1)Desinstaller et supprimer de la liste des extensions autorisees
auth_method = db_or_ldapphpbb_configRemettre a "db" uniquement ; supprimer la configuration LDAP
Mot de passe LDAP en clairphpbb_config tableRotation immediate du compte phpbb-admin dans l'Active Directory
D - Reference Chaine de Controle des Preuves

Document de chaine de controle associe : ODN-2026-002-CDC-v1.0
Les empreintes SHA-256 des trois artefacts ont ete verifiees par Odonia Cyber a reception le 2026-05-17 et correspondent exactement aux valeurs transmises par Forela Ltd. Ces empreintes font foi en cas de procedure penale.

ArtefactSHA-256Integrite
access.log43ca54b7fce36f772d8e0705625b2f54eaf91a3d32e71d342b1c4af7a16ce577Intact
phpbb.sqlite3ec7579dbe5435f1972a44d462a8dd0b76db994be4eb5f68b5c3622164418940fIntact
incident.tgz58bf64aeabde58d057ef690c3f41aed48fdcafc3c81e3382df95c34ad1f51a24Intact

Contact : odonia.fr - Normandie (Caen / Flers) - ODN-2026-002

Ce rapport a ete etabli par Odonia Cyber sur la base des artefacts transmis par Forela Ltd. Les conclusions sont fondees sur l'analyse des fichiers access.log et phpbb.sqlite3 dont l'integrite cryptographique a ete verifiee. Toute reproduction ou diffusion, meme partielle, est interdite sans l'accord ecrit d'Odonia Cyber.