Skip to main content

Alertes Cybereason sur PAExec utilisé par Medulla

S'applique à : Medulla / Cybereason
Version : Toutes
Environnement : Windows / On-Premise / SaaS
Catégorie : Sécurité / EDR / Télé-exécution

Contexte 

Medulla utilise PAExec, un équivalent open source de PsExec/SysInternals, afin d'exécuter des actions à distance sur les postes Windows administrés :

•     Déploiement d'applications

•     Exécution de scripts planifiés

•     Orchestration de tâches depuis le kiosque applicatif

•     Actions de remédiation ou de maintenance

Important : Toute mesure d'exclusion de sécurité (EDR, antivirus ou liste blanche) doit être réévaluée régulièrement afin de s'assurer qu'elle reste pertinente au regard du contexte, des versions logicielles et de votre politique de sécurité. Il est recommandé d'appliquer les exclusions les plus restrictives possible.

Dans Medulla, ce mécanisme est notamment utilisé par le composant :

scheduling_launch_kiosk.py

PAExec adopte volontairement un comportement similaire à PsExec, outil légitime largement utilisé par les administrateurs systèmes, mais également connu comme vecteur de mouvement latéral dans certains scénarios d'attaque.

Les EDR modernes, dont Cybereason, surveillent donc ce type de comportement par défaut et peuvent lever une alerte ou bloquer le processus, selon les modules de protection activés et la politique appliquée.

Pourquoi Cybereason détecte-t-il un fichier PAExec-XXXX-POSTE.exe ?

PAExec fonctionne selon un mécanisme temporaire :

1.   Le binaire PAExec est utilisé par Medulla pour exécuter l'action demandée

2.   Une copie temporaire est déposée dans C:\Windows\

3.   Cette copie est exécutée sous la forme d'un service Windows temporaire

4.   Le service exécute l'action demandée avec les privilèges nécessaires

5.   Le service et le fichier temporaire sont supprimés à la fin de l'opération

Le nom du fichier est dynamique :

C:\WINDOWS\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\WINDOWS\PAExec-2124-CSE-SDN-ALV-02.exe

Le binaire d'origine Medulla reste situé dans :

C:\Program Files\Medulla\bin\paexec.exe

Information : Cybereason peut détecter ou bloquer la copie temporaire déposée dans C:\Windows\, même si le binaire source présent dans le répertoire Medulla n'est pas bloqué.

Pourquoi PAExec s'exécute-t-il sous NT AUTHORITY\SYSTEM ?

Ce comportement est normal. Le cycle d'exécution PAExec se déroule en deux phases principales :

1.   Le binaire crée une copie temporaire dans C:\Windows\PAExec-*.exe

2.   La copie s'installe comme service Windows temporaire

Cette seconde phase s'exécute sous :

NT AUTHORITY\SYSTEM

avec l'argument :

-service

Comportement attendu : L'exécution sous SYSTEM et l'utilisation de l'argument -service sont normales dans le contexte Medulla.

Quels événements Windows sont générés ?

ID

Journal

Description

Attendu

7045

System

Installation du service PAExec temporaire

Oui

7036

System

Démarrage ou arrêt du service PAExec

Oui

5145

Security

Accès au partage administratif ADMIN$

Oui

5145

Security

Accès aux pipes nommés stdin, stdout et stderr

Oui

4648

Security

Authentification avec des identifiants explicites

Possible

Les événements sur les pipes nommés suivants peuvent notamment être observés :

*-stdin
*-stdout
*-stderr

Ces pipes sont particulièrement surveillés par les EDR, car ils caractérisent le fonctionnement de PsExec et de PAExec.

Pourquoi Cybereason associe-t-il cela à du mouvement latéral ?

Cybereason peut détecter un ensemble de comportements typiquement associés aux outils d'administration distante :

•     Copie d'un exécutable dans C:\Windows\

•     Utilisation du partage administratif ADMIN$

•     Création d'un service Windows temporaire

•     Exécution sous NT AUTHORITY\SYSTEM

•     Communication au moyen de pipes nommés stdin, stdout et stderr

•     Suppression du service et du fichier temporaire après l'exécution

Ces comportements peuvent être rencontrés dans deux contextes :

•     Usage légitime : Medulla ou administration système

•     Usage malveillant : déplacement latéral d'un attaquant

Important : L'exclusion doit être la plus restrictive possible afin de ne pas diminuer le niveau global de sécurité.

Puis-je exclure uniquement C:\Program Files\Medulla\bin\paexec.exe ?

Non, cette exclusion seule peut être insuffisante.

Le fichier détecté par Cybereason peut être la copie temporaire suivante :

C:\WINDOWS\PAExec-*.exe

et non uniquement le binaire source :

C:\Program Files\Medulla\bin\paexec.exe

Remarque : L'exclusion du binaire source peut être conservée en complément, mais elle ne couvre pas nécessairement le fichier temporaire exécuté comme service dans C:\Windows\.

Quelle exclusion est recommandée dans Cybereason ?

Dans Cybereason, les exclusions Anti-Malware sont configurées dans une politique depuis le menu System → Policies Management. La politique doit ensuite être publiée et affectée aux Sensors correspondant aux postes administrés par Medulla.

Important : La procédure de référence utilisée pour cette documentation décrit la création d'exclusions Anti-Malware par chemin. Elle ne documente pas les exclusions par hash, certificat, processus parent ou ligne de commande. Ces méthodes ne sont donc pas présentées comme disponibles par défaut dans cette procédure.

Étape 1 – Se connecter à la console Cybereason

Connectez-vous à la console d'administration Cybereason avec un compte disposant des droits nécessaires pour modifier et publier les politiques de sécurité.

Étape 2 – Ouvrir la gestion des politiques

Dans le menu principal de la console Cybereason, ouvrez :

System
    └── Policies Management

Sélectionnez ensuite :

•     la politique actuellement appliquée aux postes Windows concernés ;

•     ou une nouvelle politique créée spécifiquement pour les postes administrés par Medulla.

Bonne pratique : La création d'une politique dédiée facilite le contrôle du périmètre de l'exclusion et limite son application aux seuls postes administrés par Medulla.

Étape 3 – Accéder aux exclusions Anti-Malware

Dans la politique sélectionnée, ouvrez la section :

Anti-Malware
    └── Exclusions

Cliquez ensuite sur :

+ Add New

Étape 4 – Ajouter l'exclusion du binaire PAExec Medulla

Ajoutez une exclusion correspondant au binaire source utilisé par Medulla :

C:\Program Files\Medulla\bin\paexec.exe

Cette exclusion couvre le binaire installé avec l'agent Medulla.

Elle peut toutefois être insuffisante si Cybereason bloque la copie temporaire créée dans le répertoire C:\Windows\.

Étape 5 – Ajouter l'exclusion de la copie temporaire PAExec

PAExec crée temporairement un fichier dont le nom est dynamique.

Format du chemin :

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Lorsque la version de Cybereason utilisée accepte les caractères génériques dans les exclusions de chemin, ajoutez :

C:\Windows\PAExec-*.exe

Attention : Ne créez pas d'exclusion globale sur le répertoire C:\Windows\. Une telle exclusion serait beaucoup trop large et réduirait fortement le niveau de protection du poste.

Important : La prise en charge des caractères génériques doit être vérifiée dans la documentation correspondant à votre version de Cybereason. Si le caractère * n'est pas accepté dans ce champ, contactez votre administrateur ou le support Cybereason afin de définir une exclusion adaptée aux fichiers dont le nom commence par PAExec-.

Étape 6 – Enregistrer et publier la politique

Après avoir ajouté les exclusions nécessaires, cliquez sur :

Save & Publish

La politique est alors enregistrée et publiée dans Cybereason.

Information : La publication de la politique ne garantit pas qu'elle soit immédiatement appliquée aux postes concernés. Il est ensuite nécessaire de vérifier son affectation aux Sensors.

Étape 7 – Ouvrir la liste des Sensors

Dans le menu principal de la console Cybereason, ouvrez :

System
    └── Sensors

La liste des postes équipés du Sensor Cybereason s'affiche.

Étape 8 – Sélectionner les postes concernés

Sélectionnez les Sensors correspondant aux postes administrés par Medulla.

Vous pouvez commencer par :

•     un poste de test ;

•     un groupe limité de postes ;

•     puis l'ensemble des postes concernés après validation.

Recommandation : Appliquez d'abord la politique à un poste pilote avant de la déployer sur l'ensemble du parc.

Étape 9 – Affecter la politique aux Sensors

Après avoir sélectionné les Sensors, cliquez sur :

Actions
    └── Set Policy

Choisissez la politique contenant les exclusions Medulla.

Cliquez ensuite sur :

Continue

Confirmez enfin l'affectation avec :

Assign to Sensors

La politique sera appliquée aux Sensors sélectionnés lors de leur prochaine synchronisation avec la console Cybereason.

Quelles exclusions Medulla faut-il ajouter ?

Les exclusions minimales suivantes peuvent être nécessaires pour permettre le fonctionnement de PAExec avec Medulla.

Binaire source PAExec

C:\Program Files\Medulla\bin\paexec.exe

Copie temporaire PAExec

C:\Windows\PAExec-*.exe

L'exclusion de la copie temporaire est généralement la plus importante lorsque l'alerte Cybereason concerne un fichier du type :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Faut-il exclure tout le répertoire Medulla ?

Une exclusion portant sur l'ensemble du répertoire suivant peut être envisagée :

C:\Program Files\Medulla\

Toutefois, une exclusion globale de dossier est plus large qu'une exclusion ciblée sur le seul binaire PAExec.

Il est donc préférable de commencer par les exclusions ciblées suivantes :

C:\Program Files\Medulla\bin\paexec.exe
C:\Windows\PAExec-*.exe

L'exclusion complète du répertoire Medulla ne doit être envisagée que si d'autres composants Medulla sont également bloqués, après analyse des événements Cybereason.

Quelles exclusions faut-il éviter ?

Les exclusions suivantes sont déconseillées :

C:\Windows\
C:\Program Files\
*.exe

Ces exclusions sont trop larges et pourraient permettre l'exécution de fichiers malveillants sans contrôle Anti-Malware.

Comment vérifier que l'exclusion fonctionne ?

Après l'application de la politique Cybereason, réalisez un test sur un poste pilote.

Depuis Medulla :

1.   Lancez un déploiement d'application

2.   Exécutez un script distant

3.   Lancez une action depuis le kiosque applicatif

4.   Vérifiez le résultat de l'action dans l'audit Medulla

Dans Cybereason, vérifiez que :

•     PAExec n'est plus bloqué

•     La copie temporaire n'est pas placée en quarantaine

•     Le service temporaire peut être créé et exécuté

•     Aucune action de remédiation automatique ne supprime le fichier avant son exécution

•     La détection précédemment observée ne se reproduit plus

Sur le poste Windows, vérifiez également que l'action Medulla se termine correctement.

L'exclusion est-elle appliquée immédiatement ?

L'application de la politique peut nécessiter un délai correspondant à la synchronisation du Sensor avec la console Cybereason.

Vérifiez :

•     que la politique a bien été publiée avec Save & Publish ;

•     que la bonne politique est affectée au Sensor ;

•     que le Sensor est connecté à la console ;

•     que le poste a reçu la nouvelle configuration ;

•     qu'aucune autre politique ou règle de sécurité ne prend le dessus.

Si nécessaire, redémarrez le poste de test après l'application de la politique.

Que faire si PAExec est toujours bloqué ?

Si le problème persiste, vérifiez dans Cybereason :

1.   Le chemin exact du fichier détecté

2.   Le nom exact de la détection

3.   Le module Cybereason ayant généré l'alerte

4.   La politique réellement appliquée au Sensor

5.   L'état de publication de la politique

6.   La syntaxe de l'exclusion

7.   La prise en charge des caractères génériques

8.   La présence d'une autre règle de blocage ou de contrôle comportemental

Le chemin détecté doit être comparé au chemin exclu.

Exemple de chemin détecté :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Exclusion attendue, si les caractères génériques sont pris en charge :

C:\Windows\PAExec-*.exe

Que faire si l'exclusion Anti-Malware ne suffit pas ?

Une exclusion Anti-Malware peut ne pas neutraliser une détection produite par un autre module Cybereason, notamment une détection comportementale ou une règle de prévention.

Dans ce cas, relevez les informations suivantes :

•     Nom exact de l'alerte

•     Module Cybereason concerné

•     Chemin du fichier

•     Ligne de commande

•     Processus parent

•     Utilisateur d'exécution

•     Date et heure de l'action

•     Nom du poste

•     Identifiant de la détection

Transmettez ensuite ces informations à votre administrateur Cybereason ou au support Cybereason afin d'identifier le type d'exception adapté.

Important : La procédure décrite dans cette FAQ concerne les exclusions de chemin de la section Anti-Malware. Elle ne permet pas de garantir la neutralisation de toutes les détections comportementales liées à l'utilisation de PAExec.

Comment récupérer le hash SHA256 du binaire PAExec ?

Depuis un poste administré par Medulla, ouvrez PowerShell et exécutez :

Get-FileHash "C:\Program Files\Medulla\bin\paexec.exe" -Algorithm SHA256

Exemple de résultat :

Algorithm : SHA256
Hash      : <EMPREINTE_SHA256>
Path      : C:\Program Files\Medulla\bin\paexec.exe

Le hash permet de contrôler l'intégrité du binaire PAExec utilisé par Medulla.

Information : La procédure Cybereason utilisée comme source pour cette FAQ ne documente pas la création d'une exclusion par hash. Le SHA256 est donc présenté ici comme un élément de vérification, sauf si votre version de Cybereason propose explicitement ce type d'exclusion.

Le hash change-t-il après une mise à jour Medulla ?

Oui.

Si le binaire PAExec est remplacé lors d'une mise à jour de Medulla, son empreinte SHA256 sera différente.

Il est recommandé de vérifier le hash après :

•     une mise à jour majeure de Medulla ;

•     une mise à jour de l'agent Windows ;

•     un remplacement manuel du binaire ;

•     une nouvelle alerte Cybereason concernant PAExec.

Bonnes pratiques de sécurité

Il est recommandé :

•     de créer une politique dédiée aux postes administrés par Medulla ;

•     de tester la politique sur un nombre limité de postes ;

•     d'éviter toute exclusion globale de C:\Windows\ ;

•     de limiter les exclusions aux seuls chemins nécessaires ;

•     de conserver une surveillance des autres exécutions de PsExec ou PAExec ;

•     de vérifier régulièrement la pertinence des exclusions ;

•     de revoir la configuration après une mise à jour majeure de Medulla ou de Cybereason ;

•     de documenter la justification, la date et le périmètre de chaque exclusion.

Résumé des éléments techniques

Élément

Valeur

Binaire source

C:\Program Files\Medulla\bin\paexec.exe

Chemin détecté

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Mécanisme

Copie temporaire et service Windows

Compte d'exécution

NT AUTHORITY\SYSTEM

Argument

-service

Événements Windows possibles

7045, 7036, 5145, 4648

Composant Medulla

scheduling_launch_kiosk.py

Console Cybereason

System → Policies Management → Anti-Malware → Exclusions

Publication

Save & Publish

Affectation

System → Sensors → Actions → Set Policy

Exclusion du binaire source

C:\Program Files\Medulla\bin\paexec.exe

Exclusion de la copie temporaire

C:\Windows\PAExec-*.exe, si les caractères génériques sont pris en charge

Exclusion à éviter

C:\Windows\ dans son ensemble

Source

Cette procédure s'appuie sur le document suivant :

Cybereason – Setting up Exclusions

Document publié par Cymulate, décrivant la procédure générale de création d'exclusions dans une politique Cybereason et son affectation aux Sensors.

Consulter le document Cybereason – Setting up Exclusions

La procédure Cybereason reprise dans cette FAQ est la suivante :

System
    └── Policies Management
            └── Anti-Malware
                    └── Exclusions
                            └── + Add New

Puis :

Save & Publish

Et pour affecter la politique :

System
    └── Sensors
            └── Actions
                    └── Set Policy
                            └── Assign to Sensors

Information : Le document source présente la procédure d'exclusion dans Cybereason pour le logiciel Cymulate. Les chemins C:\Program Files\Medulla\bin\paexec.exe et C:\Windows\PAExec-*.exe sont une adaptation au fonctionnement de Medulla et de PAExec. La prise en charge des caractères génériques et le comportement exact des différents modules de protection doivent être vérifiés selon la version de Cybereason déployée.