Synapse Consulting
Home SynapseRM / TPRM Services Pricing About BlogCareersLabsContact
EN · FR
Test access Book a demo

Réponse à incident · Infostealer · Vol d'identifiants · MITRE T1539

Après le vol : trier un log d'infostealer

Un infostealer a tourné sur un poste et a déposé un log : mots de passe, cookies, wallets, fichiers volés. Verizon : 54 % des victimes de ransomware avaient d'abord eu des identifiants fuités par infostealer. Votre mission : trier les dégâts et piloter la réponse, et l'élément le plus dangereux n'est pas les mots de passe.

~60 minDurée estimée
unzip · grep · éditeur de texteOutils
T1555.003 · T1539 · T1005MITRE ATT&CK
★★☆☆ IntermédiaireIR / TriageVol d'identifiants

L'échantillon

Fichierchallenge-06-stealer-log.zip
SHA-256fcf50ff377f947d33f705c9cb45ce2f8eddceaa425e4d0a595cc2f87dc03c133
Formelog style StealC/Lumma
ContexteDéposé sur NORTHSEA-DEV (alex), 2026-06-16

Tous les identifiants sont synthétiques (mots de passe fictifs, IP TEST-NET, domaines .example). Ne les réutilisez jamais. Analyse en VM isolée.

1. Scénario

Les infostealers (Lumma, StealC, RedLine) n'exploitent rien : ils moissonnent ce qui est déjà sur la machine et envoient un log. Ce log est revendu, et l'acheteur a un accès instantané sans exploit. C'est le moteur discret derrière la plupart des prises de contrôle de comptes et une part croissante des ransomwares.

Vous recevez le log extrait de NORTHSEA-DEV. Triez ce qui a été pris, classez par impact, et livrez à l'IR une liste d'actions priorisée.

⚠️ Données synthétiques. Chaque identifiant, cookie et token est fictif. L'exercice, c'est la méthode de triage, pas les valeurs.

2. Objectifs

3. Triage pas à pas

1

Comprendre la structure du log

unzip · find

Un log de stealer est un dossier que le malware exfiltre en entier. Décompressez-le et lisez la structure avant de plonger.

bash
unzip -o challenge-06-stealer-log.zip
find stealer-log-NORTHSEA-DEV -type f | sort
output
stealer-log-NORTHSEA-DEV/SystemInfo.txt
stealer-log-NORTHSEA-DEV/Passwords.txt
stealer-log-NORTHSEA-DEV/Cookies/Chrome_Default.txt
stealer-log-NORTHSEA-DEV/Autofills.txt
stealer-log-NORTHSEA-DEV/Wallets/wallets.txt
stealer-log-NORTHSEA-DEV/Tokens/discord_token.txt
stealer-log-NORTHSEA-DEV/FileGrabber/grabbed_files.txt
stealer-log-NORTHSEA-DEV/Software.txt
stealer-log-NORTHSEA-DEV/Screenshot.txt

💡 Les dossiers correspondent à la collecte ATT&CK : SystemInfo (T1082), Passwords (T1555.003), Cookies (T1539), FileGrabber (T1005), Screenshot (T1113).

2

Victime et hôte

SystemInfo.txt

On commence par qui et quoi : le profil système fixe la victime et la machine.

bash
cat stealer-log-NORTHSEA-DEV/SystemInfo.txt
output
User:      alex
Computer:  NORTHSEA-DEV
Domain:    NORTHSEA
IP:        203.0.113.47 (TEST-NET-3, synthetic)
OS:        Windows 11 Pro 23H2
Log date:  2026-06-16 08:55:12 UTC

🔍 Même hôte que les labs disque et PDF : NORTHSEA-DEV, utilisateur alex. Ce log, c'est par là que le matériel ORION et l'identité développeur ont fuité.

3

Identifiants volés et réutilisation

grep

Comptez les mots de passe enregistrés, séparez corporate et perso, et chassez la réutilisation.

bash
grep -c '^URL:' stealer-log-NORTHSEA-DEV/Passwords.txt        # 9
grep -A2 'northsea.example' stealer-log-NORTHSEA-DEV/Passwords.txt
grep -c 'Nsd!Spring2026' stealer-log-NORTHSEA-DEV/Passwords.txt   # reutilisation
output
9
URL:  https://portal.northsea.example/login   USER: alex   PASS: Nsd!Spring2026
URL:  https://mail.northsea.example          USER: alex@northsea.example   PASS: Nsd!Spring2026
URL:  https://vpn.northsea.example           USER: alex
URL:  https://github.com/login               USER: northsea-dev
2

🔴 Réutilisation : le mot de passe SSO Nsd!Spring2026 est réutilisé sur la messagerie. Une fuite, plusieurs comptes. Le login GitHub northsea-dev est le même alias tracé dans le lab OSINT #03.

4

Cookies de session, le contournement de MFA

Cookies/

C'est l'élément le plus important. Un cookie de session volé permet de reprendre une session déjà authentifiée : la MFA n'est jamais redemandée (MITRE T1539).

bash
cat stealer-log-NORTHSEA-DEV/Cookies/Chrome_Default.txt
output
.northsea.example        TRUE  /  TRUE  1789200000  SSOSESSIONID  eyJ...ACTIVE-SSO
.github.com              TRUE  /  TRUE  1789200000  user_session  gh_sess...active
.exchange-crypto.example TRUE  /  TRUE  1789200000  cx_session    cx...active

🔴 Trois sessions actives à haute valeur : SSO corporate, GitHub, exchange crypto. Un reset de mot de passe NE tue PAS ces sessions, il faut les invalider côté serveur. C'est comme ça que les infostealers battent la MFA.

5

Wallets, tokens et fichiers volés

Wallets / FileGrabber

Les stealers copient aussi les wallets crypto, les tokens de chat, et tout document correspondant à leurs règles de grabber.

bash
cat stealer-log-NORTHSEA-DEV/Wallets/wallets.txt
cat stealer-log-NORTHSEA-DEV/FileGrabber/grabbed_files.txt
output
Detected wallet: Exodus (vault + seed copies)   MetaMask (Chrome) vault copie

Desktop\orion-report.pdf
Documents\confidential-clients.txt
Downloads\orion-export.zip
Documents\meeting-notes.txt

🔔 Le FileGrabber a pris orion-report.pdf et confidential-clients.txt. Le rapport confidentiel ORION a été exfiltré ici : ce log relie toute l'enquête. La seed Exodus est compromise : ces fonds sont à considérer comme perdus.

4. Réponse à incident, par ordre de priorité

  1. Tuer d'abord les sessions actives. Révoquer toutes les sessions de alex à l'IdP/SSO (invalider SSOSESSIONID), puis GitHub et l'exchange. Les cookies battent les resets de mot de passe.
  2. Ré-enrôler la MFA du compte et forcer la ré-authentification sur tous les appareils.
  3. Changer le mot de passe réutilisé (Nsd!Spring2026) sur le SSO, la messagerie, le VPN et partout où il apparaît.
  4. Révoquer les secrets développeur de northsea-dev : PAT GitHub, clés SSH, tokens CI.
  5. Sécuriser le wallet : déplacer les fonds, la seed Exodus/MetaMask est compromise.
  6. Traiter les fichiers volés comme exfiltrés : orion-report.pdf, confidential-clients.txt, orion-export.zip, appliquer la procédure de notification de violation.
  7. Isoler et imager NORTHSEA-DEV, chasser le stealer et l'accès initial (voir labs #01 et #05).

5. Synthèse IOC et ATT&CK

TypeValeurATT&CK
Hôte / victimeNORTHSEA-DEV / alex, 203.0.113.47T1082
Identifiants9 logins enregistrés, mot de passe SSO réutilisé x2T1555.003
Cookies de sessionSSOSESSIONID, user_session, cx_session (actifs)T1539
Walletsseed Exodus + coffre MetaMaskT1005
Fichiers volésorion-report.pdf, confidential-clients.txt, orion-export.zipT1005
Capture d'écrancapture du bureau au logonT1113

6. Références

MITRE T1539, Steal Web Session Cookie

Pourquoi les cookies de session permettent de contourner la MFA.

MITRE T1555.003, Credentials from Web Browsers

Comment les stealers moissonnent les mots de passe navigateur.

Verizon DBIR 2025

Les logs d'infostealer comme précurseur du ransomware et des prises de compte.

ClickFix -> StealC, LevelBlue

Une chaîne de livraison actuelle qui finit sur un log comme celui-ci.

Environnement entièrement fictif, à usage éducatif uniquement. Tous les identifiants et tokens sont synthétiques.

Synapse Consulting

A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.

PLATFORM
SynapseRM / TPRM Pricing Test accessPresentation (PDF)
SERVICES
Governance Operational Training
COMPANY
About Contact Blog Labs Careers Privacy & cookies
Brussels, Belgium