Connaissance des extensions de fichiers

Connaissance des extensions de fichiers

Cela ressemble à un PDF. Il fonctionne comme un malware.

Qu'est-ce que Connaissance des extensions de fichiers?

Windows masque par défaut les extensions de fichiers connues, donc Invoice_Final.pdf.exe ressemble à un PDF. Cet exercice lance une attaque basée sur les fichiers de bout en bout : une notification de partage de fichiers usurpée, une page de partage convaincante mais frauduleuse et un exécutable déguisé placé parmi des documents légitimes. Vous apprendrez quelles extensions peuvent exécuter du code, notamment .scr, .cmd, .vbs, .js, .wsf et .ps1, comment révéler le véritable type d'un fichier et pourquoi ignorer un avertissement antivirus est l'un des pires clics que vous puissiez faire.

Ce que vous apprendrez dans Connaissance des extensions de fichiers

Connaissance des extensions de fichiers — Étapes de la formation

  1. Un jeudi chargé

    Nous sommes jeudi matin et demain aura lieu la réunion de revue trimestrielle avec Sentinel Analytics, l'un des comptes les plus importants de l'entreprise. Vous attendez toujours plusieurs livrables de l'équipe client pour finaliser votre présentation.

  2. Fichiers du client

    Un e-mail arrive de ce qui semble être David Park, votre contact principal chez Sentinel Analytics. Il partage un lien de téléchargement pour les livrables du projet Q4 que vous attendiez.

  3. Ouverture du lien de partage de fichiers

    Alice clique sur le lien CloudDocs pour accéder aux fichiers partagés. La page charge une interface de partage de fichiers propre avec quatre fichiers de projet prêts à être téléchargés.

  4. Téléchargement des fichiers

    La page CloudDocs affiche quatre fichiers partagés par « David Park ». Tout semble normal : feuilles de calcul, documents et ce qui semble être une facture PDF. Alice clique sur le bouton de téléchargement pour les récupérer tous.

  5. Parcourir les téléchargements

    Le téléchargement se termine et Alice extrait les fichiers. Elle ouvre le Gestionnaire de fichiers pour examiner les livrables. La première priorité est le résumé des revenus du quatrième trimestre : ce sont les données dont elle a le plus besoin de toute urgence pour la présentation de demain.

  6. Le dossier suspect

    Les données sur les revenus sont vérifiées. Alice passe aux fichiers restants. Elle repère ce qu'elle pense être « Invoice_Final.pdf » et double-clique pour l'ouvrir. Mais dès qu’elle exécute le fichier, son logiciel antivirus déclenche une alerte urgente.

  7. Une erreur familière

    Alice hésite. Le bilan trimestriel de demain est crucial, et elle a encore des heures de préparation devant elle. L’antivirus a signalé toute la semaine des faux positifs avec de nouvelles installations de logiciels. Elle décide d'ignorer l'avertissement et de s'en occuper plus tard.

  8. La brèche

    Vingt-cinq minutes plus tard, une alerte de sécurité automatisée apparaît dans la boîte de réception d'Alice. Quelqu'un s'est connecté à son compte Ridgeline depuis un endroit inconnu. Le cheval de Troie à double extension a extrait ses informations d'identification avant que l'antivirus ne puisse les contenir complètement.

  9. Retracer l'attaque

    Alice se rend maintenant compte que le « PDF » était en fait un programme exécutable masqué par une double extension. Le fichier s'appelait Invoice_Final.pdf.exe - le « .pdf » n'était qu'une partie du nom du fichier pour le faire ressembler à un document, tandis que la véritable extension « .exe » en faisait un exécutable. En repensant à l'e-mail d'origine, elle remarque quelque chose qui lui a échappé dans sa précipitation.

  10. La fausse page de partage de fichiers

    L'e-mail ne provenait pas du vrai David Park. Et la page de partage de fichiers CloudDocs présentait également des signes d'avertissement.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1036.007 Masquerading: Double File Extension

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring