| Fichier | challenge-06-stealer-log.zip |
| SHA-256 | fcf50ff377f947d33f705c9cb45ce2f8eddceaa425e4d0a595cc2f87dc03c133 |
| Forme | log style StealC/Lumma |
| Contexte | Déposé sur NORTHSEA-DEV (alex), 2026-06-16 |
Tous les identifiants sont synthétiques (mots de passe fictifs, IP TEST-NET, domaines .example). Ne les réutilisez jamais. Analyse en VM isolée.
Les infostealers (Lumma, StealC, RedLine) n'exploitent rien : ils moissonnent ce qui est déjà sur la machine et envoient un log. Ce log est revendu, et l'acheteur a un accès instantané sans exploit. C'est le moteur discret derrière la plupart des prises de contrôle de comptes et une part croissante des ransomwares.
Vous recevez le log extrait de NORTHSEA-DEV. Triez ce qui a été pris, classez par impact, et livrez à l'IR une liste d'actions priorisée.
⚠️ Données synthétiques. Chaque identifiant, cookie et token est fictif. L'exercice, c'est la méthode de triage, pas les valeurs.
Un log de stealer est un dossier que le malware exfiltre en entier. Décompressez-le et lisez la structure avant de plonger.
unzip -o challenge-06-stealer-log.zip find stealer-log-NORTHSEA-DEV -type f | sort
stealer-log-NORTHSEA-DEV/SystemInfo.txt stealer-log-NORTHSEA-DEV/Passwords.txt stealer-log-NORTHSEA-DEV/Cookies/Chrome_Default.txt stealer-log-NORTHSEA-DEV/Autofills.txt stealer-log-NORTHSEA-DEV/Wallets/wallets.txt stealer-log-NORTHSEA-DEV/Tokens/discord_token.txt stealer-log-NORTHSEA-DEV/FileGrabber/grabbed_files.txt stealer-log-NORTHSEA-DEV/Software.txt stealer-log-NORTHSEA-DEV/Screenshot.txt
💡 Les dossiers correspondent à la collecte ATT&CK : SystemInfo (T1082), Passwords (T1555.003), Cookies (T1539), FileGrabber (T1005), Screenshot (T1113).
On commence par qui et quoi : le profil système fixe la victime et la machine.
cat stealer-log-NORTHSEA-DEV/SystemInfo.txt
User: alex Computer: NORTHSEA-DEV Domain: NORTHSEA IP: 203.0.113.47 (TEST-NET-3, synthetic) OS: Windows 11 Pro 23H2 Log date: 2026-06-16 08:55:12 UTC
🔍 Même hôte que les labs disque et PDF : NORTHSEA-DEV, utilisateur alex. Ce log, c'est par là que le matériel ORION et l'identité développeur ont fuité.
Comptez les mots de passe enregistrés, séparez corporate et perso, et chassez la réutilisation.
grep -c '^URL:' stealer-log-NORTHSEA-DEV/Passwords.txt # 9 grep -A2 'northsea.example' stealer-log-NORTHSEA-DEV/Passwords.txt grep -c 'Nsd!Spring2026' stealer-log-NORTHSEA-DEV/Passwords.txt # reutilisation
9 URL: https://portal.northsea.example/login USER: alex PASS: Nsd!Spring2026 URL: https://mail.northsea.example USER: alex@northsea.example PASS: Nsd!Spring2026 URL: https://vpn.northsea.example USER: alex URL: https://github.com/login USER: northsea-dev 2
🔴 Réutilisation : le mot de passe SSO Nsd!Spring2026 est réutilisé sur la messagerie. Une fuite, plusieurs comptes. Le login GitHub northsea-dev est le même alias tracé dans le lab OSINT #03.
C'est l'élément le plus important. Un cookie de session volé permet de reprendre une session déjà authentifiée : la MFA n'est jamais redemandée (MITRE T1539).
cat stealer-log-NORTHSEA-DEV/Cookies/Chrome_Default.txt
.northsea.example TRUE / TRUE 1789200000 SSOSESSIONID eyJ...ACTIVE-SSO .github.com TRUE / TRUE 1789200000 user_session gh_sess...active .exchange-crypto.example TRUE / TRUE 1789200000 cx_session cx...active
🔴 Trois sessions actives à haute valeur : SSO corporate, GitHub, exchange crypto. Un reset de mot de passe NE tue PAS ces sessions, il faut les invalider côté serveur. C'est comme ça que les infostealers battent la MFA.
Les stealers copient aussi les wallets crypto, les tokens de chat, et tout document correspondant à leurs règles de grabber.
cat stealer-log-NORTHSEA-DEV/Wallets/wallets.txt cat stealer-log-NORTHSEA-DEV/FileGrabber/grabbed_files.txt
Detected wallet: Exodus (vault + seed copies) MetaMask (Chrome) vault copie Desktop\orion-report.pdf Documents\confidential-clients.txt Downloads\orion-export.zip Documents\meeting-notes.txt
🔔 Le FileGrabber a pris orion-report.pdf et confidential-clients.txt. Le rapport confidentiel ORION a été exfiltré ici : ce log relie toute l'enquête. La seed Exodus est compromise : ces fonds sont à considérer comme perdus.
alex à l'IdP/SSO (invalider SSOSESSIONID), puis GitHub et l'exchange. Les cookies battent les resets de mot de passe.Nsd!Spring2026) sur le SSO, la messagerie, le VPN et partout où il apparaît.northsea-dev : PAT GitHub, clés SSH, tokens CI.orion-report.pdf, confidential-clients.txt, orion-export.zip, appliquer la procédure de notification de violation.| Type | Valeur | ATT&CK |
|---|---|---|
| Hôte / victime | NORTHSEA-DEV / alex, 203.0.113.47 | T1082 |
| Identifiants | 9 logins enregistrés, mot de passe SSO réutilisé x2 | T1555.003 |
| Cookies de session | SSOSESSIONID, user_session, cx_session (actifs) | T1539 |
| Wallets | seed Exodus + coffre MetaMask | T1005 |
| Fichiers volés | orion-report.pdf, confidential-clients.txt, orion-export.zip | T1005 |
| Capture d'écran | capture du bureau au logon | T1113 |
Pourquoi les cookies de session permettent de contourner la MFA.
Comment les stealers moissonnent les mots de passe navigateur.
Les logs d'infostealer comme précurseur du ransomware et des prises de compte.
Une chaîne de livraison actuelle qui finit sur un log comme celui-ci.
Environnement entièrement fictif, à usage éducatif uniquement. Tous les identifiants et tokens sont synthétiques.
A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.