Connaissance des extensions de fichiers
Cela ressemble à un PDF. Il fonctionne comme un malware.
Qu'est-ce que Connaissance des extensions de fichiers?
Windows masque par défaut les extensions de fichiers connues, donc Invoice_Final.pdf.exe ressemble à un PDF. Cet exercice lance une attaque basée sur les fichiers de bout en bout : une notification de partage de fichiers usurpée, une page de partage convaincante mais frauduleuse et un exécutable déguisé placé parmi des documents légitimes. Vous apprendrez quelles extensions peuvent exécuter du code, notamment .scr, .cmd, .vbs, .js, .wsf et .ps1, comment révéler le véritable type d'un fichier et pourquoi ignorer un avertissement antivirus est l'un des pires clics que vous puissiez faire.
Ce que vous apprendrez dans Connaissance des extensions de fichiers
- Identifiez les attaques à double extension et autres techniques de manipulation de noms de fichiers utilisées pour dissimuler les fichiers malveillants.
- Configurer les paramètres du système d'exploitation pour afficher les extensions de fichiers complètes et les détails du type de fichier
- Reconnaître la liste complète des extensions exécutables dangereuses, notamment .exe, .scr, .bat, .cmd, .vbs, .js, .wsf et .ps1
- Répondez de manière appropriée aux alertes antivirus en mettant en quarantaine les fichiers signalés et en signalant aux équipes de sécurité
- Vérifiez l'authenticité du fichier via la confirmation de l'expéditeur et l'inspection des propriétés du fichier avant d'ouvrir les documents partagés.
Connaissance des extensions de fichiers — Étapes de la formation
-
Un jeudi chargé
Nous sommes jeudi matin et demain aura lieu la réunion de revue trimestrielle avec Sentinel Analytics, l'un des comptes les plus importants de l'entreprise. Vous attendez toujours plusieurs livrables de l'équipe client pour finaliser votre présentation.
-
Fichiers du client
Un e-mail arrive de ce qui semble être David Park, votre contact principal chez Sentinel Analytics. Il partage un lien de téléchargement pour les livrables du projet Q4 que vous attendiez.
-
Ouverture du lien de partage de fichiers
Alice clique sur le lien CloudDocs pour accéder aux fichiers partagés. La page charge une interface de partage de fichiers propre avec quatre fichiers de projet prêts à être téléchargés.
-
Téléchargement des fichiers
La page CloudDocs affiche quatre fichiers partagés par « David Park ». Tout semble normal : feuilles de calcul, documents et ce qui semble être une facture PDF. Alice clique sur le bouton de téléchargement pour les récupérer tous.
-
Parcourir les téléchargements
Le téléchargement se termine et Alice extrait les fichiers. Elle ouvre le Gestionnaire de fichiers pour examiner les livrables. La première priorité est le résumé des revenus du quatrième trimestre : ce sont les données dont elle a le plus besoin de toute urgence pour la présentation de demain.
-
Le dossier suspect
Les données sur les revenus sont vérifiées. Alice passe aux fichiers restants. Elle repère ce qu'elle pense être « Invoice_Final.pdf » et double-clique pour l'ouvrir. Mais dès qu’elle exécute le fichier, son logiciel antivirus déclenche une alerte urgente.
-
Une erreur familière
Alice hésite. Le bilan trimestriel de demain est crucial, et elle a encore des heures de préparation devant elle. L’antivirus a signalé toute la semaine des faux positifs avec de nouvelles installations de logiciels. Elle décide d'ignorer l'avertissement et de s'en occuper plus tard.
-
La brèche
Vingt-cinq minutes plus tard, une alerte de sécurité automatisée apparaît dans la boîte de réception d'Alice. Quelqu'un s'est connecté à son compte Ridgeline depuis un endroit inconnu. Le cheval de Troie à double extension a extrait ses informations d'identification avant que l'antivirus ne puisse les contenir complètement.
-
Retracer l'attaque
Alice se rend maintenant compte que le « PDF » était en fait un programme exécutable masqué par une double extension. Le fichier s'appelait Invoice_Final.pdf.exe - le « .pdf » n'était qu'une partie du nom du fichier pour le faire ressembler à un document, tandis que la véritable extension « .exe » en faisait un exécutable. En repensant à l'e-mail d'origine, elle remarque quelque chose qui lui a échappé dans sa précipitation.
-
La fausse page de partage de fichiers
L'e-mail ne provenait pas du vrai David Park. Et la page de partage de fichiers CloudDocs présentait également des signes d'avertissement.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1036.007 Masquerading: Double File Extension
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring