Programmes malveillants
Particuliers et entreprisesCheval de Troie d’accès à distance
Remote Access Trojan — RAT
Un logiciel donne à un intrus un contrôle distant sur la machine.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Une application apparemment anodine installe un composant qui attend les instructions d’un tiers. Celui-ci peut ensuite consulter des fichiers, lancer des actions ou observer l’écran selon les droits obtenus. Aucune fenêtre de téléassistance évidente n’est nécessaire.
Comment cela fonctionne
Un RAT est un cheval de Troie permettant un contrôle à distance. Il se distingue d’un outil de support installé avec une autorisation claire, même si les deux peuvent offrir des fonctions proches. L’attaquant peut utiliser cet accès pour déposer d’autres programmes ou revenir plus tard. La réponse doit rechercher ce qui a été fait, pas uniquement supprimer le premier fichier.
- Un faux programme entre
Il cache une fonction de contrôle.
- Le poste reçoit des ordres
Le tiers agit avec les droits obtenus.
- D’autres accès peuvent être créés
L’investigation dépasse le premier fichier.
Les signes qui doivent attirer l’attention
- Une application inconnue reste active au démarrage.
- Des connexions ou commandes surviennent sans usage attendu.
- Des fichiers, comptes ou outils apparaissent après une installation suspecte.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
N’installez pas d’outil de prise en main à la demande d’un inconnu. Si un tiers contrôle le poste, interrompez l’accès et demandez une vérification avant d’y saisir de nouveaux mots de passe.
Si vous êtes responsable du service ou de l’organisation
Inventoriez les outils distants autorisés et leurs opérateurs. Vérifiez les accès permanents, les comptes créés et les tâches de démarrage après une prise de contrôle.
Supprimer le programme visible ne garantit pas la suppression des accès secondaires qu’il a permis de créer.
À vous de décider
Vous fermez la fenêtre de téléassistance. L’accès distant est-il nécessairement supprimé ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Un service peut rester actif sans fenêtre ou permettre une reconnexion sans votre présence. Il faut retirer cet accès et vérifier les changements effectués.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Un outil de prise en main est configuré pour revenir sans l’utilisateur
L’agent de téléassistance est signé, mais il provient d’un téléchargement depuis le navigateur. Il ouvre un accès sans présence de l’utilisateur et la session R17 appartient à un opérateur externe sans ticket de support associé. La signature confirme une origine logicielle ; elle ne rend pas cette utilisation autorisée.
L’enquête doit retrouver l’installation, le compte qui l’a effectuée, les paramètres d’accès permanent et les sessions ouvertes. Un outil de prise en main légitime peut être détourné après un faux appel de support. À l’inverse, un cheval de Troie peut fournir des fonctions similaires sans interface visible. Les capacités réellement exercées comptent davantage que le nom du produit.
Le journal indique un transfert de fichier de 82 Ko. Vérifier le fichier, le sens du transfert et la destination avant d’en déduire une fuite. Arrêter la session visible ne suffit pas si un service reste installé ou si un compte a été créé. Contrôler aussi les secrets saisis pendant la prise en main et les accès obtenus sur d’autres services.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Enregistrement de l’agent
Agent du poste vers Relais du produit
Trace tenant et installation
- Action
Ouverture de session R17
Opérateur distant vers Relais du produit
Trace identité opérateur
- Action
Connexion sans surveillance
Relais du produit vers Agent du poste
Trace mode unattended
- Action
Accès aux applications
Agent du poste vers Applications métier
Trace contexte utilisateur
- Action
Transfert de fichier
Agent du poste vers Relais du produit
Trace audit du produit
- Réponse
Données reçues
Relais du produit vers Opérateur distant
Trace référence de transfert
- Action sur place
Retrait des persistances
Agent du poste
Trace service et tâches
Comment repérer cette attaque
Indices à rechercher
Rechercher les installations et connexions d’outils distants hors du parc autorisé ou d’une intervention prévue, les accès sans surveillance, les transferts et les créations de comptes.
Éléments à croiser
Relier installation → première exécution → session distante → actions connues. Comparer l’identité du partenaire et l’horaire au prestataire réellement mandaté, par un canal indépendant.
Limites de l’interprétation
Un outil d’assistance légitime peut être détourné. Un logiciel malveillant sur mesure peut ne garder aucun journal de session local : l’absence de Connections_incoming.txt n’exclut donc pas un accès distant.
Comment réagir
Interrompre la session, isoler si nécessaire et préserver les traces du produit. Retirer l’accès sans surveillance, les agents et persistances non approuvés ; réviser les secrets et données accessibles pendant la session. Corriger le circuit de support pour authentifier l’intervenant par une voie indépendante.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Vérifier qu’une ancienne invitation ou un identifiant d’agent ne permet plus de reconnexion.
- Contrôler services et tâches après redémarrage du poste.
- Tester une intervention légitime avec ticket, consentement et traçabilité de l’opérateur.
À vous de raisonner
L’outil est signé par un éditeur connu, mais l’accès permanent ne correspond à aucun ticket. Que faut-il vérifier avant de le considérer légitime ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Retrouvez qui a autorisé l’installation, l’identité de l’opérateur et les sessions réellement ouvertes. La signature ne vaut pas autorisation de l’intervention. Si l’usage est abusif, fermer la session visible ne suffit pas : vérifiez la persistance et le refus d’une reconnexion.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
unattended- Paramètre d’accès sans présence dans la reconstitution, à confirmer dans la configuration de l’outil concerné.
file_transfer- Action du cas qui exige une trace dédiée ; la seule existence d’une connexion ne la prouve pas.
Installation et actions de la session
JournalTraces normalisées synthétiques ; les noms commerciaux ne servent pas de verdict.
host=PC7 install app=remote_agent signed=true installer=browser_download
host=PC7 service_created=RemoteHelper start=automatic
remote_audit session=R17 operator=external-9 unattended=true
remote_audit session=R17 file_transfer=client_export.csv bytes=82000
ticketing session=R17 approved_ticket=nonePréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Retrouver la création et l’exécution de l’agent, son parent, son empreinte et les connexions observées. Une signature valide identifie un éditeur, pas l’autorisation donnée pour cette installation.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
TeamViewer — connexions entrantes
- Où les trouver
- Si cet outil est impliqué : Connections_incoming.txt dans le dossier TeamViewer. Le journal applicatif détaillé peut compléter les heures et partenaires des connexions réussies.
- Quoi relever
- Si l’outil est TeamViewer, rapprocher la session entrante et son partenaire des tickets d’assistance. Pour un autre agent, demander son journal équivalent et vérifier les réglages d’accès sans présence.
- Accès et prérequis
- Accès au poste ou export autorisé par son administrateur. Un autre outil possède son propre format. L’existence d’une connexion ne fournit pas l’enregistrement de l’écran ni toutes les actions effectuées.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- CampagneTA571 et ClearFake
La fausse réparation devient le déclencheur
De faux messages d’erreur incitent l’utilisateur à effectuer une manipulation présentée comme réparatrice. Proofpoint observe cette méthode chez TA571 dès mars 2024 et chez ClearFake en avril, avec livraison de logiciels malveillants et d’outils de prise en main à distance.
Ce qu’établit la source. Deux ensembles d’activité distincts observés par Proofpoint. Le rapprochement porte sur la technique ClickFix et ne signifie pas qu’ils forment le même groupe.
Consulter le rapport Clipboard to Compromise: PowerShell Script Self-PwnProofpoint · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Faites isoler le poste et évitez d’y saisir de nouveaux secrets.
- Préservez les traces nécessaires avant nettoyage ou reconstruction.
- Révoquez les accès exposés et contrôlez les autres systèmes atteignables.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Application Layer Protocol — attack.mitre.org
- MITRE ATT&CK — Scheduled Task/Job — attack.mitre.org
- MITRE ATT&CK — Remote Access Software — attack.mitre.org
- CISA — Remote Monitoring and Management · PDF sur ECRAN — CISA / NSA / MS-ISAC7 pages · anglais · édition : 25 janvier 2023 · Provenance et copie


