Intervention · 25 août 2026 · Cybersécurité

Investigation et remédiation d’un RAT NetSupport sur Windows.

Une machine Windows compromise communiquait avec un serveur de commande et contrôle. L’analyse a permis d’identifier le mécanisme de persistance et les mesures nécessaires pour réduire le risque d’un accès résiduel.

Le problème constaté

Une infection par un RAT (Remote Access Trojan) de type NetSupport a été détectée sur un poste Windows chez un client. Détourné à des fins malveillantes, ce logiciel permet à un attaquant de conserver un accès distant à la machine compromise.

L’indicateur réseau identifié

L’examen du fichier de configuration client32.ini a révélé le serveur de commande et contrôle (C2) utilisé par l’infection. La configuration pointait vers le domaine vds42258[.]1cent[.]network, volontairement neutralisé ici pour éviter tout lien accidentel.

Quatre mécanismes de persistance

L’investigation a mis en évidence quatre tâches planifiées malveillantes créées par l’attaquant. Leur rôle était de relancer le programme et de maintenir sa présence sur la machine après un redémarrage ou une interruption du processus.

La remédiation engagée

L’infection et ses mécanismes de persistance ont été traités dans le cadre de l’intervention. Une rotation des identifiants a également été conseillée au client : mots de passe et, selon les services utilisés sur le poste, clés ou jetons d’accès. Cette précaution vise à rendre inutilisables d’éventuels secrets récupérés avant la suppression du logiciel malveillant.

Le contrôle après remédiation

L’investigation et les premières actions de remédiation ont été réalisées le 25 août 2026. Un contrôle de suivi a ensuite été effectué plusieurs jours après l’intervention afin de vérifier la machine dans le temps et de confirmer la remédiation.

À retenir

Supprimer le programme visible ne suffit pas toujours après une compromission. Il faut aussi rechercher les mécanismes de persistance, contrôler les communications réseau, renouveler les identifiants potentiellement exposés et vérifier la machine après remédiation. Selon le niveau de confiance recherché, une réinstallation complète peut être envisagée.

← Retour aux conseils et interventions