Profil de menace : syndicat ransomware Qilin (agenda) et guide d'investigation DFIR de référence
HERMES THREAT SCORE & EXPLOITABILITÉ OPÉRATIONNELLE
Cible :Systèmes de Santé, Infrastructures Critiques, Active Directory & Hyperviseurs VMware ESXi Évalué à 96 EXTREME par Hermes en raison de ciblages aux conséquences vitales (attaque de Synnovis et des hôpitaux du NHS à Londres), du verrouillage anti-analyse par mot de passe obligatoire en ligne de commande, de l'évasion noyau par pilote vulnérable BYOVD (ProcPrv.sys), du vol inédit des mots de passe Chrome par GPO et de la rapidité extrême du chiffreur en Rust.
1. Profil de l’acteur de la menace, changement de nom et évolution stratégique
Section intitulée « 1. Profil de l’acteur de la menace, changement de nom et évolution stratégique »Trajectoire opérationnelle et transition vers Rust
Section intitulée « Trajectoire opérationnelle et transition vers Rust »L’ascension de Qilin illustre les mutations technologiques des cartels de rançongiciels :
- Août 2022 (ère agenda) : premières apparitions sous le nom d’« Agenda », avec des charges utiles modulaires développées en Go (Golang) ciblant l’éducation et la santé en Asie du Sud-Est et en Afrique du Sud.
- Septembre – octobre 2022 (changement de nom pour Qilin) : le cartel adopte le nom « Qilin » (créature chimérique de la mythologie asiatique) et lance une vaste campagne de recrutement d’affiliés sur les forums russophones d’élite (RAMP, Exploit, XSS).
- 2023 – 2024 (réécriture complète en Rust - qilin.b) : À l’instar de BlackCat/ALPHV, Qilin abandonne Go au profit de Rust. Ce choix stratégique procure deux atouts offensifs décisifs :
- Gestion mémoire et multi-threading : Rust permet une exécution parallèle ultra-rapide sans fuite de mémoire ni interblocage.
- Résistance à la rétro-ingénierie : les exécutables compilés en Rust génèrent des graphes de contrôle de flux d’une complexité extrême qui déroutent les moteurs de décompilation classiques (IDA Pro, Ghidra) et abaissent considérablement les taux de détection antivirale statique.
- Mi-2024 – présent (un acteur mondial de premier plan) : Qilin s’impose comme une menace systémique, frappant des structures hospitalières vitales, des équipementiers automobiles mondiaux (Yanfeng) et des fleurons industriels.
Évolution et Architecture du Cartel Qilin (Agenda) :
┌─────────────────────────────────────────────────────────────┐ │ Août 2022 : Émergence sous le nom « Agenda » │ │ - Développé en Go (Golang) │ │ - Chiffrement basique AES-256 + RSA │ └──────────────────────────────┬──────────────────────────────┘ │ ▼ ┌─────────────────────────────────────────────────────────────┐ │ Mi-2023 - Présent : Refonte sous le nom « Qilin » (Qilin.B) │ │ ├── Réécriture intégrale du chiffreur en Rust │ │ ├── Variante 64 bits ELF dédiée pour VMware ESXi │ │ ├── Protection anti-sandbox par mot de passe obligatoire │ │ ├── Évasion noyau par pilote vulnérable BYOVD (ProcPrv.sys) │ │ └── Voleur inédit de mots de passe Chrome par GPO │ └──────────────────────────────┬──────────────────────────────┘ │ ┌──────────────────────────┴──────────────────────────┐ ▼ ▼┌──────────────────────────────┐ ┌─────────────────────────────────────┐│ Portail de Négociation Tor │ │ Dépôt de Fuite (Triple Extorsion) ││ - Chat dédié par victime │ │ - Enchères publiques de données ││ - Paiements Monero & Bitcoin │ │ - Divulgations de plusieurs téraoct.│└──────────────────────────────┘ └─────────────────────────────────────┘Modèle RaaS et triple extorsion
Section intitulée « Modèle RaaS et triple extorsion »Qilin propose à ses affiliés l’un des reversements les plus attractifs de l’écosystème cybercriminel, reversant jusqu’à 80 % à 85 % de la rançon perçue. Les exigences financières oscillent entre 500 000 et plus de 50 000 000 USD.
Le groupe pratique la triple extorsion :
- Atteinte à la confidentialité (double extorsion) : exfiltration massive de données sensibles avant chiffrement, avec menace de publication sur leur vitrine Tor.
- Destruction de la disponibilité (extorsion principale) : chiffrement irréversible des postes Windows, serveurs de bases de données et baies virtuelles VMware ESXi.
- Pression opérationnelle directe (triple extorsion) : vagues d’attaques par déni de service distribué (DDoS) contre les services web de la victime et harcèlement téléphonique direct des administrateurs et dirigeants.
2. L’attaque sur Synnovis et les hôpitaux du NHS de londres (étude de cas)
Section intitulée « 2. L’attaque sur Synnovis et les hôpitaux du NHS de londres (étude de cas) »L’attaque de juin 2024 contre Synnovis représente l’une des cyberattaques les plus graves jamais subies par un système de santé occidental :
Chronologie de l'Attaque contre Synnovis / NHS (Juin 2024) :
[Intrusion Initiale] ──► Compromission d'une passerelle VPN de télétravail dépourvue de MFA │[Contrôle de Domaine] ──► Élévation rapide via Kerberoasting ; vidage de LSASS sur le DC │[Pillage par GPO] ──► Déploiement d'une GPO volant tous les mots de passe Chrome vers SYSVOL │[Exfiltration Cloud] ──► Vol de 400 Go de données d'analyses médicales et dossiers patients │[Frappe Hyperviseurs] ──► Arrêt forcé des VM de pathologie ; exécution du chiffreur Rust sur ESXi │[Impact Vital Massif] ──► 1 700+ chirurgies reportées ; appel national aux dons de sang ; 50M$ exigésDéroulement et répercussions opérationnelles
Section intitulée « Déroulement et répercussions opérationnelles »- Cible : Synnovis, groupement d’intérêt économique issu d’un partenariat entre SYNLAB et deux grands centres hospitaliers universitaires londoniens du NHS : Guy’s and St Thomas’ NHS Foundation Trust et King’s College Hospital NHS Foundation Trust.
- Vecteur d’entrée : pénétration initiale via une passerelle VPN externe ne requérant pas de double facteur d’authentification (MFA), suivie d’un pivot immédiat vers les contrôleurs de domaine Active Directory.
- Paralysie du système de soins :
- Le rançongiciel a neutralisé les systèmes informatiques de gestion de laboratoire (LIMS), empêchant toute vérification de compatibilité des groupes sanguins pour les transfusions en urgence et bloquant les analyses d’anatomopathologie dans six grands hôpitaux et des centaines de centres de santé.
- Plus de 1 700 opérations chirurgicales programmées et interventions oncologiques ont été annulées en urgence.
- Plus de 10 000 consultations externes ont été déprogrammées.
- L’établissement public NHS Blood and Transplant a dû lancer un appel national exceptionnel aux donneurs de sang des groupes O positif et O négatif en raison de l’impossibilité d’effectuer les tests de compatibilité croisée habituels.
- Issue de l’extorsion : Face au refus de payer la rançon demandée de 50 millions USD, Qilin a publié près de 400 gigaoctets de dossiers médicaux sensibles sur le darknet, exposant les identités, numéros de sécurité sociale NHS, dates de naissance et résultats d’analyses sanguines des patients.
3. Cycle de vie MITRE ATT&CK complet et TTPs distinctives
Section intitulée « 3. Cycle de vie MITRE ATT&CK complet et TTPs distinctives »Accès initial (TA0001)
Section intitulée « Accès initial (TA0001) »- Exploitation de passerelles périmétriques : ciblage systématique des équipements exposés sur Internet, en particulier les contrôleurs de mise en réseau applicative Citrix NetScaler ADC (
CVE-2023-4966Citrix Bleed pour le vol de jetons de session sans authentification etCVE-2023-3519pour l’exécution de code à distance). - Failles VPN SSL Fortinet FortiOS : exploitation active de
CVE-2026-22708etCVE-2024-21762. - Bourrage d’identifiants et accès RDP : réutilisation de mots de passe d’entreprises collectés lors de fuites antérieures ou acquis auprès de courtiers d’accès initial (IAB).
- Campagnes d’ingénierie sociale : envoi d’e-mails d’hameçonnage ciblé véhiculant des fichiers ISO ou des archives ZIP protégées par mot de passe.
Pillage massif des identifiants Chrome par GPO Active Directory (TTP signature)
Section intitulée « Pillage massif des identifiants Chrome par GPO Active Directory (TTP signature) »Découverte en juillet 2024 par l’équipe de recherche Sophos X-Ops, cette méthode constitue une signature exclusive de Qilin : le détournement de la stratégie de groupe par défaut du domaine pour automatiser le vol des identifiants de navigateur Chrome sur tous les postes de travail :
Mécanisme de Vol de Mots de Passe Chrome par GPO Qilin :
1. L'attaquant obtient les privilèges Administrateur du Domaine.2. Modification de la Default Domain Policy : ├── Dépôt du script d'ouverture de session : \\<DOMAINE>\SYSVOL\<domaine>\Policies\...\logon.bat └── Dépôt de la charge utile PowerShell : \\<DOMAINE>\SYSVOL\<domaine>\Policies\...\IPScanner.ps13. Un utilisateur se connecte sur un poste du domaine : └── La stratégie de groupe déclenche logon.bat sous l'identité de l'utilisateur.4. IPScanner.ps1 s'exécute : ├── Copie de la base : %LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data (SQLite) ├── Extraction de la clé principale DPAPI : %LOCALAPPDATA%\Google\Chrome\User Data\Local State ├── Déchiffrement AES-256-GCM des mots de passe en mémoire └── Exfiltration : Écriture des identifiants dans SYSVOL (\\<DOMAINE>\SYSVOL\temp.log et LD_<MACHINE>)5. L'attaquant récupère l'ensemble des identifiants de l'entreprise sur un unique partage réseau !Cette technique offre un avantage stratégique considérable :
- Furtivité absolue : aucun paquet réseau ne franchit le pare-feu externe durant la collecte, celle-ci s’opérant intégralement au sein du partage réseau légitime et approuvé
SYSVOL. - Persistance élargie : même si la tentative de chiffrement est avortée, l’adversaire emporte les mots de passe personnels et professionnels de l’intégralité du personnel, lui permettant de rebondir sur les portails SaaS, la messagerie cloud et les VPN.
Évasion de défense par pilote vulnérable (BYOVD) (TA0005)
Section intitulée « Évasion de défense par pilote vulnérable (BYOVD) (TA0005) »Pour contourner et aveugler les solutions de détection sur les terminaux (EDR) :
- Dépôt de pilotes tiers signés : Qilin dépose des pilotes légitimes comportant des vulnérabilités de sécurité connues, principalement
ProcPrv.sys(issu de l’outil Process Prowler),zam.sys(Zemana) oumhyprot2.sys. - Création d’un service système :
Fenêtre de terminal sc create ProcPrvService type= kernel binPath= C:\Windows\Temp\ProcPrv.sysnet start ProcPrvService - Neutralisation en ring 0 : le composant malveillant communique avec le pilote via des requêtes
DeviceIoControl. Il s’octroie des privilèges de lecture/écriture arbitraires au niveau du noyau, retire l’attribut de protectionPS_PROTECTED_PROCESSaux processus d’EDR et les termine directement depuis l’espace noyau. - Désactivation de Windows Defender dans le registre :
Fenêtre de terminal reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /freg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /freg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f
Reconnaissance, élévation et mouvement latéral (TA0007, TA0006 & TA0008)
Section intitulée « Reconnaissance, élévation et mouvement latéral (TA0007, TA0006 & TA0008) »- Outils d’audit : utilisation de
SharpHound.exeouBloodHound.pypour cartographier les délégations de privilèges Active Directory, couplé àAdFind.exeetnetscan.exe. - Vidage de secrets LSASS : extraction de la mémoire du processus
lsass.exeavec Mimikatz, ProcDump ou via l’API systèmecomsvcs.dll. - Kerberoasting et AS-REP Roasting : sollicitation des tickets Kerberos de comptes de service avec
Rubeus.exepour les casser par dictionnaire. - Propagation latérale : rebond via PsExec, WMI (
wmic process call create) et sessions graphiques RDP.
Exfiltration pour double et triple extorsion (TA0009 & TA0010)
Section intitulée « Exfiltration pour double et triple extorsion (TA0009 & TA0010) »- Compression préalable : création d’archives avec 7-Zip ou WinRAR :
Fenêtre de terminal 7z.exe a -p"QilinPass2026!" -m0=lzma2 -mx=1 C:\Windows\Temp\donnees_exfil.7z "D:\PartagesSensibles\*" - Canaux d’évacuation : transfert sortant des archives vers des dépôts distants à l’aide de Rclone, MegaSync ou de scripts de téléversement Python vers des compartiments cloud Mega.nz, Wasabi et des serveurs SFTP dédiés.
4. Anatomie du moteur cryptographique et rétro-ingénierie
Section intitulée « 4. Anatomie du moteur cryptographique et rétro-ingénierie »Le rançongiciel moderne Qilin (Qilin.B) est compilé en Rust, produisant des exécutables 64 bits multi-threadés pour Windows (PE) et VMware ESXi (ELF).
Exécution du Chiffreur Qilin & Verrouillage Anti-Analyse :
Lancement du Binaire : qilin.exe --password <CLÉ_HEX_SECRÈTE> --mode fast --path C:\ │ ▼ Contrôle du Mot de Passe Anti-Analyse : ┌─────────────────────────────────────────────────────────────┐ │ L'argument --password est-il fourni en ligne de commande ? │ │ ├── NON ──► Arrêt immédiat (Met en échec les bacs à sable) │ │ └── OUI ──► Déchiffrement de la configuration et des clés │ └──────────────────────────────┬──────────────────────────────┘ │ ▼ File de Traitement Multi-Threadée (Rayon / Tokio) : ┌─────────────────────────────────────────────────────────────┐ │ Évaluation de la taille et du mode sélectionné : │ │ ├── fast ──► Chiffre les premiers Mo + pied de page RSA │ │ ├── step ──► Chiffre des blocs périodiques (ratio de 50%) │ │ └── full ──► Chiffre 100% des octets en AES-256 / ChaCha20 │ └──────────────────────────────┬──────────────────────────────┘ │ ▼ Écriture du Pied de Page et Renommage : <nom_fichier>.<extension_victime> & Dépôt : README-RECOVER-[ID].txt1. Le verrouillage anti-analyse par mot de passe obligatoire
Section intitulée « 1. Le verrouillage anti-analyse par mot de passe obligatoire »Particularité emblématique de Qilin : le binaire refuse catégoriquement de s’exécuter s’il n’est pas invoqué avec son mot de passe secret en argument :
qilin.exe --password "e7a8f9b0c1d2e3f4a5b6c7d8e9f0a1b2"- Si le binaire est exécuté dans un bac à sable automatisé ou par un analyste sans cet argument, il s’interrompt immédiatement sans réaliser la moindre action suspecte.
- Cette clé sert en réalité à déchiffrer la configuration JSON intégrée (liste des services à arrêter, processus à tuer, dossiers exclus et clé publique RSA des attaquants).
2. Architecture cryptographique hybride
Section intitulée « 2. Architecture cryptographique hybride »- Chiffrement symétrique (AES-256-CTR / ChaCha20-Poly1305) : dans ses versions Rust, Qilin implémente AES-256 (en mode CTR ou GCM) ou ChaCha20-Poly1305. Chaque fichier est chiffré au moyen d’une clé symétrique éphémère de 256 bits et d’un vecteur d’initialisation uniques.
- Encapsulation asymétrique (RSA-4096 / ECC curve25519) : la clé symétrique de chaque fichier est encapsulée à l’aide d’une clé publique RSA-4096 ou ECC puis adossée en fin de fichier.
- Modes de chiffrement configurables :
--mode fast: chiffre uniquement les premiers mégaoctets ou les en-têtes/pieds de page, privilégiant une rapidité foudroyante.--mode step: chiffre des blocs selon un pas fixe (ex. 1 Mo chiffré, 1 Mo ignoré).--mode full: chiffre l’intégralité du fichier de l’octet 0 jusqu’à la fin.
3. Rétro-ingénierie de la variante Linux et VMware ESXi
Section intitulée « 3. Rétro-ingénierie de la variante Linux et VMware ESXi »La charge utile Linux est un exécutable ELF 64 bits codé en Rust :
- Énumération de l’hyperviseur :
Liste l’ensemble des machines virtuelles déclarées :
Fenêtre de terminal vim-cmd vmsvc/getallvms | awk '{print $1}' - Arrêt forcé des processus :
Libère les verrous de fichiers pour permettre le chiffrement des disques virtuels :
Fenêtre de terminal esxcli vm process kill --type=force --world-id=<WORLD_ID>vim-cmd vmsvc/power.off <ID_VM> - Parcours des banques de données :
Scrute
/vmfs/volumes/et cible en priorité :.vmdk(disques de machines virtuelles).vmem(mémoire de pagination virtuelle).vmx(fichiers de configuration des machines virtuelles)
- Paramètres de ligne de commande (Linux / ESXi) :
Fenêtre de terminal ./qilin_esx --password <MOT_DE_PASSE> --path /vmfs/volumes/ --mode fast --clean
5. Guide d’investigation DFIR pour les analystes de réponse à incident
Section intitulée « 5. Guide d’investigation DFIR pour les analystes de réponse à incident »Lors de la réponse à une intrusion suspectée ou avérée de Qilin, l’équipe d’investigation doit dérouler le plan d’action suivant :
-
Neutralisation d’urgence des GPO et confinement du domaine :
- Audit du partage SYSVOL : vérifier sans attendre l’arborescence
\\<DOMAINE>\SYSVOL\<domaine>\Policies\afin d’identifier des GPO récemment modifiées contenantIPScanner.ps1oulogon.bat. - Déliaison immédiate des GPO suspectes : désactiver sur-le-champ les scripts d’ouverture de session pour enrayer le pillage des mots de passe Chrome lors des prochaines connexions d’utilisateurs.
- Coupure des accès périmétriques : isoler les passerelles Citrix NetScaler, Fortinet et VPN externes.
- Audit du partage SYSVOL : vérifier sans attendre l’arborescence
-
Capture de la mémoire vive (fenêtre d’extraction cryptographique) :
- Ne jamais éteindre OU redémarrer les serveurs en cours d’attaque.
- Extraire la mémoire vive (WinPmem, DumpIt ou instantané mémoire hyperviseur). Cette opération permet de récupérer la ligne de commande exacte (dévoilant l’argument
--passwordindispensable pour analyser la charge utile) ainsi que les clés symétriques en cours d’usage.
-
Révocation généralisée des identifiants d’entreprise :
- Étant donné la capacité de Qilin à dérober tous les mots de passe Chrome du réseau via GPO, imposer une réinitialisation complète des mots de passe de tous les utilisateurs du domaine, des sessions SSO cloud et des jetons d’accès distant.
- Effectuer une double réinitialisation du mot de passe du compte KRBTGT sur l’Active Directory afin de révoquer les tickets Kerberos (Golden/Silver Tickets).
-
Traque des artefacts forensiques sur les postes de travail et serveurs :
- Examiner l’Événement 7045 et l’Événement Sysmon 6 pour repérer l’enregistrement de pilotes BYOVD (
ProcPrv.sys,zam.sys). - Vérifier la date de dernier accès au fichier
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Datapour identifier les postes ciblés par l’extraction de mots de passe. - Auditer la base SRUM (
SRUDB.dat) pour quantifier les volumes de données transférés vers l’extérieur.
- Examiner l’Événement 7045 et l’Événement Sysmon 6 pour repérer l’enregistrement de pilotes BYOVD (
-
Investigation sur les hyperviseurs VMware ESXi :
- Analyser
/var/log/shell.loget/var/log/auth.logpour détecter les connexions SSH non autorisées et/var/log/vmkernel.logpour les arrêts forcés de machines virtuelles (esxcli vm process kill).
- Analyser
Matrice des artefacts forensiques critiques
Section intitulée « Matrice des artefacts forensiques critiques »| Source d’artefact | Emplacement sur le système | Intérêt pour l’investigation DFIR |
|---|---|---|
| GPO Active Directory | \\<DOMAINE>\SYSVOL\<domaine>\Policies\<GUID>\ | Inspecter la présence de IPScanner.ps1, logon.bat, LD et temp.log. Preuve formelle du vol de mots de passe Chrome à l’échelle du domaine. |
| Journal système Windows | Événement 7045 | Atteste de la création d’un service noyau pour l’attaque BYOVD (ProcPrv.sys, zam.sys). |
| Journal Sysmon | Événement 6 (driver loaded) | Identifie le chargement en mémoire noyau du pilote vulnérable ayant servi à désarmer l’EDR. |
| Journal Sysmon | Événement 1 (process creation) | Capture la commande de lancement du chiffreur avec ses arguments --password, --mode et --path. |
| Identifiants de navigateur | %LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data | Base SQLite hébergeant les mots de passe du navigateur ; contrôler la date de dernier accès pour mesurer l’étendue du vol. |
| État DPAPI | %LOCALAPPDATA%\Google\Chrome\User Data\Local State | Fichier hébergeant la clé maîtresse chiffrée utilisée pour sécuriser les mots de passe Chrome. |
| Base de données SRUM | C:\Windows\System32\sru\SRUDB.dat | Mesure les octets envoyés sur le réseau par les processus d’exfiltration. |
| Journal shell ESXi | /var/log/shell.log | Consigne les commandes exécutées en ligne de commande sur l’ESXi (esxcli vm process kill, ./qilin_esx). |
6. Suite d’ingénierie de la détection et traque des menaces
Section intitulée « 6. Suite d’ingénierie de la détection et traque des menaces »- Règle Sigma : vol de mots de passe Chrome par GPO
- Règle Sigma : chargement du pilote vulnérable BYOVD
- Règle YARA : chiffreur Windows Qilin en Rust
- Règle YARA : chiffreur Linux / VMware ESXi Qilin
- Requête Splunk : modification suspecte de GPO Active Directory
- Signature Suricata : trafic vers le portail de négociation Tor
title: Déploiement du script de vol de mots de passe Chrome par GPO Qilinid: e4b2d198-7712-4fc9-b102-qilin001-frstatus: stabledescription: Détecte le déploiement ou l'exécution du script de stratégie de groupe d'Active Directory caractéristique de Qilin (IPScanner.ps1, logon.bat) ciblant les identifiants stockés dans Google Chrome.author: Hermes Codex CTIdate: 2026-09-08references: - https://news.sophos.com/en-us/category/threat-research/ - https://hermes-codex.internal/fr/threat-intel/qilin-ransomware/tags: - attack.credential_access - attack.t1555.003 - attack.defense_evasion - attack.t1484.001logsource: category: process_creation product: windowsdetection: selection_script: CommandLine|contains: - 'IPScanner.ps1' - 'Login Data' - 'Local State' selection_sysvol: CommandLine|contains: - '\SYSVOL\' - '\Policies\' selection_powershell: Image|endswith: - '\powershell.exe' - '\pwsh.exe' - '\cmd.exe' condition: selection_powershell and (selection_script or (selection_sysvol and selection_script))falsepositives: - Scripts d'inventaire légitimes de parcs interrogeant les versions de navigateurs (vérifier l'intégrité de SYSVOL).level: criticaltitle: Chargement de pilote vulnérable BYOVD par Qilin (ProcPrv.sys)id: f9a1c832-1102-421a-993b-qilinbyovd002-frstatus: stabledescription: Détecte le chargement de pilotes légitimes vulnérables (ProcPrv.sys, zam.sys) utilisés par Qilin pour neutraliser les solutions EDR depuis l'espace noyau.author: Hermes Codex CTIdate: 2026-09-08references: - HHS HC3 Qilin Threat Profiletags: - attack.defense_evasion - attack.t1068 - attack.t1562.001logsource: category: driver_load product: windowsdetection: selection_driver: ImageLoaded|endswith: - '\ProcPrv.sys' - '\zam.sys' - '\zam64.sys' - '\gdrv.sys' - '\mhyprot2.sys' condition: selection_driverfalsepositives: - Utilisations rarissimes de l'utilitaire Process Prowler ou de l'antivirus Zemana (hautement suspect en environnement de production).level: criticalrule Ransomware_Win32_Qilin_Rust { meta: description = "Détecte les binaires Windows PE du rançongiciel Qilin (Agenda) compilés en Rust" author = "Hermes Codex CTI" date = "2026-09-08" threat_actor = "Qilin" score = 95 strings: // Drapeaux de commande obligatoires $param1 = "--password" ascii $param2 = "--mode" ascii $param3 = "--path" ascii
// Modes de chiffrement $mode1 = "fast" ascii $mode2 = "step" ascii $mode3 = "full" ascii
// Marqueurs d'environnement d'exécution Rust $rust1 = "src/main.rs" ascii $rust2 = "library/std/src/" ascii $note = "README-RECOVER" ascii
// Chaînes de texte du rançongiciel $txt1 = "qilin" nocase ascii $txt2 = "Your network has been compromised" ascii condition: uint16(0) == 0x5A4D and (all of ($param*) and 1 of ($mode*)) and (1 of ($rust*) or $note or $txt2)}rule Ransomware_Linux_Qilin_ESXi { meta: description = "Détecte les binaires ELF 64 bits de Qilin ciblant les hyperviseurs VMware ESXi" author = "Hermes Codex CTI" date = "2026-09-08" threat_actor = "Qilin" score = 95 strings: $elf_magic = { 7F 45 4C 46 02 01 01 } $cmd1 = "esxcli vm process kill" ascii $cmd2 = "vim-cmd vmsvc/power.off" ascii $cmd3 = "vim-cmd vmsvc/getallvms" ascii $path = "/vmfs/volumes" ascii $flag1 = "--password" ascii $flag2 = "--mode" ascii $ext1 = ".vmdk" ascii $ext2 = ".vmx" ascii condition: $elf_magic at 0 and ($path and ($flag1 or $flag2)) and (1 of ($cmd*) or all of ($ext*))}index=endpoint sourcetype="XmlWinEventLog:Security" EventCode=5136 OR EventCode=5137| search ObjectClass="groupPolicyContainer"| stats count earliest(_time) as premier_vu latest(_time) as dernier_vu values(AttributeValue) as modifications by Computer, SubjectUserName, ObjectDN| sort - countalert tcp $HOME_NET any -> $EXTERNAL_NET [9001,9050,9150] ( msg:"HERMES-CODEX - Connexion vers le portail de négociation Tor de Qilin"; flow:established,to_server; content:"qilin"; nocase; classtype:trojan-activity; sid:202610920; rev:1; reference:url,https://hermes-codex.internal/fr/threat-intel/qilin-ransomware/;)7. Liens croisés : écosystème de menaces et matrice d’investigation
Section intitulée « 7. Liens croisés : écosystème de menaces et matrice d’investigation »| Dimension d’investigation | Dossier Codex / Outil | Synergies DFIR |
|---|---|---|
| Playbook d’incident | Playbook d’investigation de ransomware | Méthodologie complète de confinement, d’acquisition de mémoire et de reconstruction de parc. |
| Mouvement latéral | Mouvement latéral : SMB vs RDP | Traque des rebonds réseau, corrélation des événements 4624 Type 10 / Type 3 et traces PsExec. |
| Vol d’identifiants | Attaques sur identifiants Active Directory | Investigation sur les vidages de LSASS, le Kerberoasting et l’extraction de secrets de domaine. |
| Ransomware homologue | Ransomware Akira | Comparaison approfondie avec Akira (exploitation de VPN périmétriques et ciblage des banques ESXi). |
| Failles de passerelles | CVE-2026-83548 : SSRF SonicWall SMA1000 | Faille de passerelle de périmètre exploitée pour l’obtention d’accès initiaux en entreprise. |
| Profil de menace | Courtiers d’accès initial (IAB) | Compréhension des places de marché souterraines fournissant les jetons d’accès Citrix et VPN aux affiliés. |
| Studio interactif | AgentThreat Studio | Modélisation des périmètres réseau et simulation des scénarios de compromission d’infrastructure. |
Sources et références techniques à haute fiabilité
Section intitulée « Sources et références techniques à haute fiabilité »- Sophos X-Ops : Qilin Ransomware Deploys Sophisticated Active Directory GPO to Steal Browser Credentials
- National Health Service (NHS Angleterre) : Point de situation officiel sur l’incident cyber Synnovis (juin 2024)
- Department of Health and Human Services (HHS HC3, États-Unis) : profil de menace : Qilin, alias Agenda Ransomware
- Qualys Threat Research : analyse du rançongiciel Qilin : transition vers Rust, BYOVD et impact ESXi
- Halcyon Threat Research : mécanismes du rançongiciel Qilin : exploitation d’Active Directory et évasion noyau
- Check Point Research : architecture RaaS et profil cryptographique du rançongiciel Qilin (Agenda)
- Institut SANS : l’évolution technique du modèle RaaS de Qilin