Exemple anonymisé à des fins de démonstration · Mission fictive (Meridian Finance) · Aucune donnée client réelle
Odonia Cyber · odonia.fr
Strictement confidentiel
Sécurité Défensive · Threat Hunting Proactif
Meridian Finance
Rapport de Threat Hunting Proactif
Date1er juillet 2026
RéférenceODN-2026-007 / MF-2026-001
Version1.0
Préparé parOdonia Cyber · Direction Conseil et Stratégie
Périmètremeridian-finance.lan · Environnement Windows/AD, ~120 postes, 7 hôtes analysés
DestinatairesDirection Meridian Finance, DSI
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
Sommaire
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
01Résumé Exécutif
Contexte

À la demande de la Direction des Systèmes d'Information de Meridian Finance, Odonia Cyber a conduit une campagne de threat hunting proactif "à l'aveugle" (sans indicateur de compromission fourni au préalable), sur une période analysée du 10 au 17 juin 2026. L'objectif était de répondre à une question simple posée par le DSI : "avons-nous été compromis, et si oui par où ?" Six sources de télémétrie ont été analysées (journaux Windows Security, Sysmon, PowerShell Script Block Logging, connexions Microsoft Entra ID, proxy sortant, inventaire des hôtes), couvrant un périmètre d'environ 120 postes de travail sur le domaine meridian-finance.lan, dont 7 hôtes disposaient d'une télémétrie exploitable.

Métriques globales
17
Chasses exécutées
16
IOC positifs
2
Machines compromises
3
Comptes suspects
6 656
Événements analysés
13
Étapes d'attaque confirmées
Verdict
CRITIQUE
Niveau de compromission détecté : CRITIQUE
Sur les 17 chasses menées (12 positives, 5 négatives et écartées), l'investigation a établi avec certitude que Meridian Finance est compromise depuis le 13 juin 2026 et que la compromission était toujours active à la fin de la fenêtre analysée (16 juin 2026, 17h57 UTC). En 13 étapes chronologiques reconstituées, l'attaquant est passé de l'ouverture d'un document Word piégé sur le poste WKS-FIN-014 jusqu'à l'exfiltration confirmée de 58,8 Mo de fichiers financiers, avec un compte de porte dérobée (helpdesk_svc) créé sur le serveur SRV-FILE02. Les TTPs identifiés couvrent les tactiques MITRE ATT&CK TA0001 (Initial Access), TA0003 (Persistence), TA0004/TA0006 (Credential Access), TA0008 (Lateral Movement), TA0009 (Collection) et TA0010 (Exfiltration). Une action d'endiguement immédiate est requise, décrite en Section 3 du rapport narratif associé.
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
02Périmètre & Sources Analysées
Sources de logs et télémétrie
SourceTypeVolume / PériodeCouverture
Windows Security Events
winsec_security.jsonl
Journaux d'événements Windows (EID 4624/4625/4672/4720/4768/4769)1 526 événements · 10/06 07:06 UTC → 16/06 19:55 UTCComplète
Sysmon
sysmon.jsonl
Télémétrie process/réseau/registre (EID 1/3/12/13)1 175 événements · 10/06 07:01 UTC → 16/06 19:58 UTCComplète
PowerShell Script Block Logging
powershell_4104.jsonl
Logs d'exécution de scripts PowerShell (EID 4104)2 événements · 13/06 10:42 UTC → 10:51 UTCPartielle
Microsoft Entra ID sign-ins
entra_signin.jsonl
Journaux de connexion cloud (M365/Entra ID)554 événements · 10/06 07:13 UTC → 16/06 19:54 UTCComplète
Proxy sortant
proxy.log
Journaux de trafic web sortant (format CLF)3 399 lignes · 10/06 07:01 UTC → 16/06 19:58 UTCComplète
Inventaire hôtes
hosts_inventory.csv
Référentiel des systèmes analysés7 hôtes · état à la date de collecteComplète
Période analysée et hypothèses de chasse
Cadre temporel
  • Début analyse : 10 juin 2026
  • Fin analyse : 17 juin 2026
  • Période couverte : 10 juin 2026 - 17 juin 2026 (7 jours)
  • Outils : Analyse manuelle et corrélation temporelle de logs structurés (JSONL/CLF), analyse statistique du beaconing (coefficient de variation des intervalles), établissement de baselines comportementales, mapping MITRE ATT&CK, rédaction de règles Sigma
Hypothèses initiales (Hunt Hypotheses)
  • Présence d'un accès initial non détecté via ingénierie sociale (phishing, macro Office malveillante)
  • Contournement de l'authentification multifacteur (MFA fatigue) sur les comptes cloud M365/Entra ID
  • Mouvement latéral via vol d'identifiants (Pass-the-Hash / Kerberoasting) entre postes et serveurs
  • Exfiltration de données via un canal de commande et contrôle chiffré (beaconing HTTPS)
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
03Chasses & IOC Détectés
Tableau de synthèse des 17 chasses
IDHypothèse / CibleRésultatIOC positifsImpact
H-01Accès initial : macro Office → PowerShell encodéPositif2Critique
H-02Exécution fileless (téléchargement en mémoire)Positif1Haute
H-03Beaconing C2 régulier vers domaine externePositif3Critique
H-04Persistance : clé de registre Run masquéePositif1Haute
H-05Persistance : tâche planifiée masquéePositif1Haute
H-06MFA fatigue et accès cloud M365/Entra IDPositif1Critique
H-07Reconnaissance interne / découverte ADPositif0Moyenne
H-08Dump mémoire LSASS (vol d'identifiants)Positif1Critique
H-09Kerberoasting de comptes de service (RC4)Positif3Haute
H-10Mouvement latéral Pass-the-Hash (NTLM)Positif1Critique
H-11Création de compte de porte dérobéePositif1Critique
H-12Staging et exfiltration de données FinancePositif1Critique
H-13Brute force d'authentification locale (on-prem)Négatif0·
H-14Trafic proxy anormal vers domaines externesNégatif0·
H-15Connexions à risque géographiqueNégatif0·
H-16Lignées de processus bureautiques suspectesNégatif0·
H-17Activité anormale de comptes de service (baseline)Négatif0·
Détail des chasses positives
H-01Accès initial : macro Office lance PowerShell encodéCritique
Hypothèse
Présence d'un accès initial non détecté via ingénierie sociale (macro Office malveillante)

IOC identifiés
  • Lignée de processus WINWORD.EXE → powershell.exe · anomalie de lignée
  • Flags de commande -nop -w hidden -enc · encodage de commande malveillant

Machines affectées
WKS-FIN-014 (10.20.4.14) · MERIDIAN\a.moreau

TTPs MITRE
T1566.001T1204.002T1059.001

Évidence
Sysmon EID1 · 2026-06-13 10:42:11 UTC
ParentImage=WINWORD.EXE → Image=powershell.exe
CommandLine contient : -nop -w hidden -enc [payload base64]

Impact
Point d'entrée initial de l'ensemble de la compromission : le poste de la direction Finance A. Moreau est le patient zéro de l'attaque

Action requise
Isoler WKS-FIN-014, désactiver les macros Office par GPO, déployer un EDR sur l'ensemble du parc
H-02Exécution fileless via cradle de téléchargement PowerShellHaute
Hypothèse
Exécution de code malveillant en mémoire, sans dépôt de fichier initial sur disque

IOC identifiés
New-Object Net.WebClient;DownloadString(...)|IEX · cradle de téléchargement fileless

Machines affectées
WKS-FIN-014

TTPs MITRE
T1105T1027.010

Impact
Téléchargement et exécution en mémoire de l'implant odsync.exe, sans trace de fichier initial capturée

Action requise
Activer le Script Block Logging PowerShell complet sur l'ensemble des postes
H-03Beaconing C2 régulier vers domaine externeCritique
Hypothèse
Exfiltration ou pilotage à distance via un canal de commande et contrôle chiffré (beaconing HTTPS)

IOC identifiés
  • cdn-telemetry-sync.net · domaine C2 et exfiltration
  • 193.42.59.114:443 · IP serveur C2
  • Mozilla/5.0 (Windows NT 10.0) · User-Agent constant sur 950 requêtes

Machines affectées
WKS-FIN-014, SRV-FILE02

TTPs MITRE
T1071.001T1573

Évidence
Proxy : 950 requêtes CONNECT vers cdn-telemetry-sync.net:443
Intervalle moyen : 300 s · coefficient de variation : 0.057
Activité 24h/24 confirmée · dernière communication : 2026-06-16 17:56:47 UTC

Impact
Canal de contrôle actif pendant 4 jours consécutifs · compromission toujours active en fin de fenêtre d'analyse

Action requise
Bloquer le domaine et l'IP au pare-feu et au proxy en sortie, sans délai
H-04Persistance : clé de registre Run masquée en OneDriveHaute
Hypothèse
Mécanisme de persistance déguisé en outil légitime Microsoft OneDrive

IOC identifiés
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\OneDriveSync = %APPDATA%\odsync.exe

Machines affectées
WKS-FIN-014

TTPs MITRE
T1547.001T1036

Impact
Ré-exécution automatique de l'implant à chaque ouverture de session utilisateur, créée 2026-06-13 10:51:11 UTC par powershell.exe

Action requise
Supprimer la clé de registre et purger l'implant avant toute remise en service du poste
H-05Persistance : tâche planifiée masquée en synchronisation OneDriveHaute
Hypothèse
Second mécanisme de persistance redondant, déguisé en tâche de synchronisation légitime

IOC identifiés
schtasks.exe /create /sc minute /mo 30 · tâche "OneDrive Sync"

Machines affectées
WKS-FIN-014

TTPs MITRE
T1053.005

Impact
Exécution de l'implant toutes les 30 minutes, indépendamment de l'ouverture de session, créée 2026-06-13 10:51:31 UTC

Action requise
Supprimer la tâche planifiée "OneDrive Sync"
H-06MFA fatigue et accès cloud M365/Entra IDCritique
Hypothèse
Contournement de l'authentification multifacteur sur les comptes cloud M365/Entra ID

IOC identifiés
45.137.21.88 (Bucarest, Roumanie) · IP source du contournement MFA

Machines affectées
Cloud Entra ID · a.moreau@meridian-finance.lan

TTPs MITRE
T1621T1078.004

Évidence
Entra sign-in logs · 2026-06-14 06:50:00 à 06:51:20 UTC
9 x errorCode 500121 en 80 secondes, puis errorCode 0 (succès)
Baseline : 544 des 554 connexions proviennent de Rouen (FR)

Impact
Accès complet obtenu au compte cloud M365 d'un collaborateur de la direction Finance

Action requise
Révoquer toutes les sessions M365 du compte, déployer le MFA Number Matching
H-07Reconnaissance interne et découverte Active DirectoryMoyenne
Hypothèse
Cartographie de l'annuaire Active Directory par un attaquant en phase de découverte

IOC identifiés
whoami /groups · net group "Domain Admins" /domain · nltest /dclist:meridian

Machines affectées
WKS-FIN-014

TTPs MITRE
T1033T1087.002T1482T1018

Impact
Cartographie des cibles à privilèges (Domain Admins, contrôleurs de domaine) préparant la phase de mouvement latéral, rafale de commandes le 2026-06-14 entre 09:15:00 et 09:15:24 UTC

Action requise
Déployer une règle de détection sur les rafales de commandes de découverte
H-08Dump mémoire LSASS via comsvcs MiniDumpCritique
Hypothèse
Vol d'identifiants en mémoire vive (credential dumping)

IOC identifiés
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump 672 C:\Temp\lsass.dmp full

Machines affectées
WKS-FIN-014

TTPs MITRE
T1003.001

Évidence
Sysmon EID1 · 2026-06-14 09:17:36 UTC
Parent : powershell.exe · rundll32.exe exécuté hors C:\Windows\System32 (copie frauduleuse)

Impact
Compromission de l'ensemble des mots de passe en cache sur le poste, source directe du pivot latéral ultérieur

Action requise
Purger le fichier de dump, déployer un EDR capable de bloquer les accès à comsvcs.dll
H-09Kerberoasting de comptes de service (chiffrement RC4)Haute
Hypothèse
Vol de tickets Kerberos de comptes de service faiblement chiffrés (RC4), déchiffrables hors ligne

IOC identifiés
  • MSSQLSvc/srv-app03.meridian-finance.lan
  • HTTP/srv-app03
  • CIFS/srv-file02

Machines affectées
DC02 (requête source 10.20.4.14)

TTPs MITRE
T1558.003

Évidence
winsec EID 4769 x3 · 2026-06-14 09:40:00 à 09:40:06 UTC
TicketEncryptionType 0x17 (RC4) · 3 SPN distincts en 6 secondes

Impact
Mot de passe du compte svc_sched à considérer comme compromis (craquage hors ligne possible)

Action requise
Rotation immédiate de svc_sched, désactivation du chiffrement RC4 via GPO
H-10Mouvement latéral Pass-the-Hash (NTLM) vers SRV-FILE02Critique
Hypothèse
Mouvement latéral via rejeu d'une empreinte NTLM volée (Pass-the-Hash), sans connaissance du mot de passe en clair

IOC identifiés
winsec EID 4624 · LogonType 3 · AuthenticationPackageName NTLM · TargetUserName svc_sched · IpAddress 10.20.4.14

Machines affectées
SRV-FILE02

TTPs MITRE
T1550.002T1021.002T1078.002

Évidence
winsec · 2026-06-15 14:22:00 UTC
Seul logon NTLM cross-segment observé sur 21 logons de svc_sched depuis 10.20.4.14
(20 logons Kerberos légitimes, 1 logon NTLM anormal vers SRV-FILE02)

Impact
Accès direct au serveur de fichiers Finance avec les privilèges du compte de service svc_sched

Action requise
Isoler SRV-FILE02, réinitialiser le compte krbtgt deux fois
H-11Création d'un compte de porte dérobée (backdoor)Critique
Hypothèse
Création d'un compte de persistance déguisé en compte de service informatique légitime

IOC identifiés
winsec EID 4720 · SubjectUserName=svc_sched · TargetUserName=helpdesk_svc

Machines affectées
SRV-FILE02

TTPs MITRE
T1136.001

Évidence
winsec EID 4720 · 2026-06-15 14:22:02 UTC (2 s après le pivot latéral H-10)

Impact
Accès permanent à l'infrastructure, indépendant du poste initialement compromis

Action requise
Supprimer immédiatement le compte helpdesk_svc
H-12Staging et exfiltration de données du partage FinanceCritique
Hypothèse
Exfiltration de données via le canal de commande et contrôle chiffré identifié en H-03

IOC identifiés
  • C:\Temp\fin.rar · archive RAR chiffrée par mot de passe (flag -hp)

Machines affectées
SRV-FILE02

TTPs MITRE
T1560.001T1039T1074T1041T1567

Évidence
Sysmon EID1 · 2026-06-16 02:13:00 UTC
rar.exe a -hp C:\Temp\fin.rar \\srv-file02\Finance\*.xlsx
Proxy · 2026-06-16 02:17:00 UTC · CONNECT cdn-telemetry-sync.net:443 · sc_bytes=58 879 805

Impact
Exfiltration confirmée de 58,8 Mo de fichiers Excel du partage Finance · déclenche l'obligation de notification CNIL sous 72 heures (article 33 RGPD)

Action requise
Initier la notification CNIL, réaliser l'inventaire et la qualification RGPD des fichiers exfiltrés
Chasses négatives (H-13 à H-17)

Les cinq chasses suivantes ont été menées jusqu'à leur terme et n'ont révélé aucune activité malveillante. Elles constituent le calibrage du bruit de fond légitime et ont permis, par contraste, de faire ressortir les anomalies retenues ci-dessus (voir Section 4.5 du rapport narratif pour le détail complet).

Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
04Analyse TTPs · MITRE ATT&CK

Les techniques détectées ont été mappées sur le référentiel MITRE ATT&CK Enterprise v14. Ce mapping permet d'identifier le profil de l'attaquant et les phases de l'attaque, de l'accès initial jusqu'à l'exfiltration.

Tactiques identifiées
Tactique (TA)Technique (T)Sous-techniquePreuveCriticité
Initial Access
TA0001
Spearphishing AttachmentT1566.001H-01Critique
Execution
TA0002
PowerShell / User ExecutionT1059.001 / T1204.002H-01, H-02Critique
Command and Control
TA0011
Application Layer Protocol / Encrypted ChannelT1071.001 / T1573H-03Critique
Persistence
TA0003
Registry Run Keys / Scheduled TaskT1547.001 / T1053.005H-04, H-05Haute
Credential Access
TA0006
MFA Request GenerationT1621H-06Critique
Discovery
TA0007
System/Account/Domain Trust DiscoveryT1033 / T1087.002 / T1482H-07Moyenne
Credential Access
TA0006
OS Credential Dumping (LSASS)T1003.001H-08Critique
Credential Access
TA0006
Steal or Forge Kerberos Tickets (Kerberoasting)T1558.003H-09Haute
Lateral Movement
TA0008
Use Alternate Auth. Material (Pass-the-Hash)T1550.002 / T1021.002H-10Critique
Persistence
TA0003
Create Account (Local Account)T1136.001H-11Critique
Collection
TA0009
Archive Collected Data / Data from Network ShareT1560.001 / T1039 / T1074H-12Critique
Exfiltration
TA0010
Exfiltration Over C2 Channel / to Cloud StorageT1041 / T1567H-12Critique
Attribution et profil de la menace

Les TTPs identifiés (macro Office avec commande PowerShell encodée, MFA fatigue, dump LSASS via comsvcs, Kerberoasting en RC4, Pass-the-Hash, exfiltration compressée chiffrée vers un canal C2 HTTPS) correspondent au profil d'un attaquant de type cybercriminel opportuniste à intermédiaire, dont le mode opératoire est cohérent avec une chaîne de double extorsion : vol de données financières précédant potentiellement un déploiement de rançongiciel. Aucune attribution à un groupe APT spécifique n'est possible avec les seules données de télémétrie disponibles (aucun hash de fichier collecté, investigation menée à distance sans accès filesystem). Une analyse forensique complète des deux hôtes impactés (Action 10 du plan de remédiation) est nécessaire pour affiner cette attribution.

MITRE
Référentiel complet : attack.mitre.org · Framework Enterprise v14. Les identifiants MITRE cités permettent de retrouver les procédures de détection et les mitigations recommandées pour chaque technique.
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
05Recommandations & Détection
Actions de remédiation prioritaires
PrioritéActionHunt adresséResponsableDélai
ImmédiateIsoler WKS-FIN-014 et SRV-FILE02, révoquer les comptes compromis, supprimer helpdesk_svcH-01, H-10, H-11DSI Meridian Finance0 à 24 heures
Court termeRéinitialiser krbtgt deux fois, effectuer la rotation des comptes de service, forensique complèteH-09, H-10DSI + prestataire DFIR30 jours
Moyen termeDéployer un EDR, MFA Number Matching, désactiver RC4, modèle de tiering ADGlobalDSI Meridian Finance90 jours
Règles de détection proposées (Sigma)

Treize règles Sigma ont été rédigées à partir des techniques observées lors de cette investigation (référence mf-2026-001-01 à mf-2026-001-13), prêtes à être déployées dans un SIEM compatible (Microsoft Sentinel, Elastic SIEM, Splunk). Le catalogue complet des 13 règles est livré séparément dans le livret Sigma dédié à cette mission. Les quatre règles couvrant les techniques les plus critiques sont reproduites ci-dessous à titre d'illustration.

Règle mf-2026-001-01 · Office Application Spawns PowerShell with Encoded Command · T1566.001
title: Office Application Spawns PowerShell with Encoded Command
id: mf-2026-001-01
status: experimental
logsource:
  product: windows
  category: process_creation
detection:
  parent:
    ParentImage|endswith:
      - '\WINWORD.EXE'
      - '\EXCEL.EXE'
      - '\POWERPNT.EXE'
      - '\OUTLOOK.EXE'
  child:
    Image|endswith: '\powershell.exe'
  flags:
    CommandLine|contains|all:
      - '-enc'
      - '-w hidden'
  condition: parent and child and flags
level: high
Règle mf-2026-001-04 · LSASS Memory Dump via comsvcs MiniDump · T1003.001
title: LSASS Memory Dump via comsvcs MiniDump
id: mf-2026-001-04
status: experimental
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    CommandLine|contains|all:
      - 'comsvcs.dll'
      - 'MiniDump'
  condition: sel
level: critical
Règle mf-2026-001-06 · MFA Fatigue - Repeated Denials Followed by Immediate Success · T1621
title: MFA Fatigue - Repeated Denials Followed by Immediate Success
id: mf-2026-001-06
status: experimental
logsource:
  product: azure
  service: signinlogs
detection:
  fail:
    Status.errorCode: 500121
  success:
    Status.errorCode: 0
  timeframe: 10m
  condition: fail | count() by UserPrincipalName >= 5 and success
level: high
Règle mf-2026-001-13 · Lateral Movement - NTLM Network Logon (Pass-the-Hash Signature) · T1550.002
title: Lateral Movement - NTLM Network Logon from Workstation to Server (Pass-the-Hash Signature)
id: mf-2026-001-13
status: experimental
logsource:
  product: windows
  service: security
detection:
  sel:
    EventID: 4624
    LogonType: 3
    AuthenticationPackageName: 'NTLM'
    TargetUserName|startswith: 'svc_'
  src:
    IpAddress|startswith: '10.20.4.'
  dst:
    Computer|startswith:
      - 'SRV-'
      - 'DC0'
  condition: sel and src and dst
level: high
Odonia
Suivi recommandé : Odonia Cyber peut intégrer ces 13 règles dans votre SIEM, configurer les alertes et planifier un nouveau cycle de threat hunting dans 90 jours pour mesurer la progression. Contactez-nous sur odonia.fr.
Odonia CyberConfidentiel - Meridian Finance - ODN-2026-007
06Annexes
A · IOC bruts (liste complète)
TypeValeurHuntConfiance
Domaine C2/exfiltrationcdn-telemetry-sync.netH-03, H-12Haute
IP serveur C2193.42.59.114:443H-03Haute
IP attaquant cloud45.137.21.88 (Bucarest, RO)H-06Haute
User-Agent C2Mozilla/5.0 (Windows NT 10.0)H-03Moyenne
Hôte patient zéroWKS-FIN-014 (10.20.4.14)H-01, H-02, H-07, H-08, H-09Haute
Hôte exfiltrationSRV-FILE02 (10.20.1.12)H-10, H-11, H-12Haute
Compte initial compromisMERIDIAN\a.moreauH-01, H-06Haute
Compte de service pivotMERIDIAN\svc_schedH-09, H-10Haute
Compte backdoor crééhelpdesk_svcH-11Haute
Implant C2C:\Users\a.moreau\AppData\Roaming\odsync.exeH-02, H-04Haute
Binaire système détournéC:\Users\a.moreau\AppData\Local\Temp\rundll32.exeH-08Haute
Dump mémoire LSASSC:\Temp\lsass.dmpH-08Haute
Archive exfiltréeC:\Temp\fin.rarH-12Haute
Clé de registre persistanceHKCU\...\Run\OneDriveSyncH-04Haute
Tâche planifiée persistance"OneDrive Sync" (/sc minute /mo 30)H-05Haute
SPN kerberoastésMSSQLSvc/srv-app03, HTTP/srv-app03, CIFS/srv-file02H-09Haute
B · Requêtes SIEM / KQL utilisées
Détection de beaconing par analyse d'intervalle proxy (H-03)
// KQL - Microsoft Sentinel - proxy CommonSecurityLog
CommonSecurityLog
| where DestinationHostName == "cdn-telemetry-sync.net"
| summarize count(), avg(TimeGenerated - prev(TimeGenerated)) by SourceIP, bin(TimeGenerated, 1h)
| where count_ > 20
| project SourceIP, RequestCount = count_, AvgIntervalSeconds = avg_TimeGenerated
Détection de logon NTLM cross-segment sur compte de service (H-10)
// KQL - Microsoft Sentinel - SecurityEvent
SecurityEvent
| where EventID == 4624 and LogonType == 3
| where AuthenticationPackageName == "NTLM"
| where TargetUserName startswith "svc_"
| where IpAddress startswith "10.20.4."
| project TimeGenerated, TargetUserName, IpAddress, Computer
C · Timeline complète des événements (kill chain confirmée)
Timestamp (UTC)HôteÉvénementHunt
2026-06-13 10:42:11WKS-FIN-014Macro Word lance PowerShell encodé en mémoireH-01
2026-06-13 10:42:12WKS-FIN-014Téléchargement et exécution fileless (IEX)H-02
2026-06-13 10:42:41WKS-FIN-014Début du beaconing C2 (toutes les 300 s)H-03
2026-06-13 10:51:11WKS-FIN-014Persistance : clé de registre Run "OneDriveSync"H-04
2026-06-13 10:51:31WKS-FIN-014Persistance : tâche planifiée "OneDrive Sync"H-05
2026-06-14 06:50:00 → 06:51:20Cloud Entra IDMFA fatigue : 9 pushs en 80 s puis approbation, accès M365 obtenuH-06
2026-06-14 09:15:00 → 09:15:24WKS-FIN-014Découverte interne : whoami, groupes AD, nltestH-07
2026-06-14 09:17:36WKS-FIN-014Dump LSASS via comsvcs MiniDumpH-08
2026-06-14 09:40:00 → 09:40:06DC02Kerberoasting de 3 SPN en RC4H-09
2026-06-15 14:22:00SRV-FILE02Mouvement latéral Pass-the-Hash (NTLM)H-10
2026-06-15 14:22:02SRV-FILE02Création du compte backdoor "helpdesk_svc"H-11
2026-06-16 02:13:00SRV-FILE02Staging : archive RAR chiffrée du partage FinanceH-12
2026-06-16 02:17:00SRV-FILE02Exfiltration de 58,8 Mo vers cdn-telemetry-sync.netH-12

Dernière communication C2 observée : 2026-06-16 17:56:47 UTC. La compromission était toujours active en fin de fenêtre d'analyse.

D · Intégrité du rapport
FichierSHA-256Date
rapport_threat_hunting.pdfà calculer lors de l'export PDF final1er juillet 2026
remediation_plan.htmlà calculer lors de l'export PDF final1er juillet 2026

Contact : odonia.fr · Normandie (Caen / Flers) · ODN-2026-007 / MF-2026-001