Aller directement au contenu
  • Accueil
  • Catégories
    • Toutes les catégories
    • Planète Warez
      Présentations
      Aide & Commentaires
      Réglement & Annonces
      Tutoriels
    • IPTV
      Généraliste
      Box
      Applications
      VPN
    • Torrent & P2P
    • Direct Download et Streaming
    • Autour du Warez
    • High-tech : Support IT
      Windows, Linux, MacOS & autres OS
      Matériel & Hardware
      Logiciel & Software
      Smartphones & Tablettes
      Graphismes
      Codage : Sites Web, PHP/HTML/CSS, pages perso, prog.
      Tutoriels informatiques
    • Culture
      Actualités High-Tech
      Cinéma & Séries
      Sciences
      Musique
      Jeux Vidéo
    • Humour & Insolite
    • Discussions générales
    • Espace détente
    • Les cas désespérés
  • 0 Non lus 0
  • Récent
  • Mots-clés
  • Populaire
  • Meilleur vote
  • Résolu
  • Non résolu
  • Utilisateurs
  • Groupes
  • Faire un don
  • Wiki
Réduire
Logo

Planète Warez

,
  • Politique
  • Règlement
  • À propos
  • Annonces
  • Faire un don
  • Feedback
  • Team
  • Tutoriels
  • Bug Report
  • Wiki
    • Light
    • Default
    • Ubuntu
    • Lightsaber
    • R2d2
    • Padawan
    • Dim
    • FlatDark
    • Invaders
    • Metallic
    • Millennium
    • Leia
    • Dark
    • DeathStar
    • Starfighter
    • X-Wing
    • Sith Order
    • Galactic
ko-fi
  1. Accueil
  2. Culture
  3. Actualités High-Tech
  4. BYOVD : le ransomware Kasseika peut stopper les antivirus avant de chiffrer les données

BYOVD : le ransomware Kasseika peut stopper les antivirus avant de chiffrer les données

Planifier Épinglé Verrouillé Déplacé Actualités High-Tech
cybersécuritéransomwarebyovdkasseika
2 Messages 2 Publieurs 198 Vues 1 Abonné
  • Du plus ancien au plus récent
  • Du plus récent au plus ancien
  • Les plus votés
Répondre
  • Répondre à l'aide d'un nouveau sujet
Se connecter pour répondre
Ce sujet a été supprimé. Seuls les utilisateurs avec les droits d'administration peuvent le voir.
  • Violenceundefined Hors-ligne
    Violenceundefined Hors-ligne
    Violence
    Admin PW Addict I.T Guy # Dev Team
    a écrit sur dernière édition par Violence
    #1

    Des chercheurs en sécurité ont publié un rapport au sujet du ransomware Kasseika qui présente la particularité d’utiliser un pilote d’antivirus pour désactiver l’antivirus présent sur la machine, avant de procéder au chiffrement des données. Voici ce qu’il faut savoir sur cette menace.

    Cette technique s’appelle le Bring Your Own Vulnerable Driver (BYOVD) et le gang de ransomware Kasseika vient de s’ajouter à la liste des groupes de cybercriminels qui font usage de cette technique dans le cadre de cyberattaques. Dans le cas présent, Kasseika s’appuie sur le pilote Martini utilisé par l’agent VirtIT de TG Soft dans le but de désactiver l’antivirus présent sur le système cible.

    Comme bien souvent, l’attaque débute par une campagne de phishing avec l’envoi massif d’e-mail malveillant à des destinations des employés de diverses entreprises, comme l’explique Trend Micro dans son rapport.

    Une fois que l’attaquant a un accès sur l’ordinateur de la victime, il utilise l’outil PsExec pour exécuter des fichiers Batch permettant de télécharger des fichiers malveillants, et notamment le fameux pilote Martini correspondant au fichier “Martini.sys”. Ensuite, la chasse à l’antivirus va débuter…

    Le ransomware Kasseika est capable d’arrêter 991 processus différents

    Grâce au pilote Martini qui est légitime, car signé par l’éditeur TG Soft, le malware va pouvoir rechercher et désactiver les outils de sécurité actifs sur la machine.

    Le pilote signé Martini.sys, initialement appelé viragt64.sys, fait partie du système VirIT Agent développé par TG Soft. En exploitant ses vulnérabilités, Kasseika se sert de ce pilote pour désactiver efficacement divers outils de sécurité

    précise Trend Micro.

    En effet, ce pilote permet au malware d’obtenir suffisamment de privilèges pour mettre fin à 991 processus différents, correspondants à des antivirus, des outils d’analyses, des outils de sécurité ainsi que des utilitaires système. Cette liste, codée en dur dans le malware, est accessible sur cette page au sein de la section “Technical details”.

    Une fois cette opération effectuée, le ransomware a le champ libre pour entrer en action et commencer à chiffrer les données. Dans le même esprit que le ransomware BlackMatter, une chaine aléatoire est utilisée comme extension pour les fichiers chiffrés.

    Une note de rançon accompagne les données chiffrées et le fond d’écran de la machine est modifié, comme le montre l’exemple ci-dessous. Dans le cas présent, la rançon s’élève à 50 bitcoins, ce qui représente plus de 1,8 million d’euros. La victime dispose de 5 jours pour payer la rançon et déposer une preuve de paiement sur un groupe Telegram, dans le but de recevoir une clé de déchiffrement.

    – Sources :

    https://www.it-connect.fr/byovd-le-ransomware-kasseika-peut-stopper-les-antivirus-avant-de-chiffrer-les-donnees/

    https://www.bleepingcomputer.com/news/security/kasseika-ransomware-uses-antivirus-driver-to-kill-other-antiviruses/

    –> Méchante la bestiole 🙂

    V:\> █░░ SPR3AD TH3 C0D3 ░░█ ✌(◕‿-)✌
    ╚═ Admin, Dev et auteur de la plupart des bugs de PW…

    1 réponse Dernière réponse
    3
    • Mister158undefined Hors-ligne
      Mister158undefined Hors-ligne
      Mister158
      a écrit sur dernière édition par
      #2

      Ah ben je pense qu’avec un mec manipulant très bien les IA disponibles … y’a moyen de pondre un truc chaud patate …

      jusqu’où s’arrêteront-ils ???

      1 réponse Dernière réponse
      0

      Hello! It looks like you're interested in this conversation, but you don't have an account yet.

      Getting fed up of having to scroll through the same posts each visit? When you register for an account, you'll always come back to exactly where you were before, and choose to be notified of new replies (either via email, or push notification). You'll also be able to save bookmarks and upvote posts to show your appreciation to other community members.

      With your input, this post could be even better 💗

      S'inscrire Se connecter
      Répondre
      • Répondre à l'aide d'un nouveau sujet
      Se connecter pour répondre
      • Du plus ancien au plus récent
      • Du plus récent au plus ancien
      • Les plus votés







      ©2026 planete-warez.net
      L'actualité Warez & underground en continu
      Icône café Faire un don
      Politique   RGPD  @dev  Sudonix
      • Se connecter

      • Vous n'avez pas de compte ? S'inscrire

      • Connectez-vous ou inscrivez-vous pour faire une recherche.
      • Premier message
        Dernier message
      0
      • Accueil
      • Catégories
        • Toutes les catégories
        • Planète Warez
          Présentations
          Aide & Commentaires
          Réglement & Annonces
          Tutoriels
        • IPTV
          Généraliste
          Box
          Applications
          VPN
        • Torrent & P2P
        • Direct Download et Streaming
        • Autour du Warez
        • High-tech : Support IT
          Windows, Linux, MacOS & autres OS
          Matériel & Hardware
          Logiciel & Software
          Smartphones & Tablettes
          Graphismes
          Codage : Sites Web, PHP/HTML/CSS, pages perso, prog.
          Tutoriels informatiques
        • Culture
          Actualités High-Tech
          Cinéma & Séries
          Sciences
          Musique
          Jeux Vidéo
        • Humour & Insolite
        • Discussions générales
        • Espace détente
        • Les cas désespérés
      • Non lus 0
      • Récent
      • Mots-clés
      • Populaire
      • Meilleur vote
      • Résolu
      • Non résolu
      • Utilisateurs
      • Groupes
      • Faire un don
      • Wiki