Alertes Cybereason sur PAExec utilisé par Medulla
S'applique à : Medulla / Cybereason
Version : Toutes
Environnement : Windows / On-Premise / SaaS
Catégorie : Sécurité / EDR / Télé-exécution
Contexte
Medulla utilise PAExec, un équivalent open source de PsExec/SysInternals, afin d'exécuter des actions à distance sur les postes Windows administrés :
• Déploiement d'applications
• Exécution de scripts planifiés
• Orchestration de tâches depuis le kiosque applicatif
• Actions de remédiation ou de maintenance
Important : Toute mesure d'exclusion de sécurité (EDR, antivirus ou liste blanche) doit être réévaluée régulièrement afin de s'assurer qu'elle reste pertinente au regard du contexte, des versions logicielles et de votre politique de sécurité. Il est recommandé d'appliquer les exclusions les plus restrictives possible.
Dans Medulla, ce mécanisme est notamment utilisé par le composant :
scheduling_launch_kiosk.py
PAExec adopte volontairement un comportement similaire à PsExec, outil légitime largement utilisé par les administrateurs systèmes, mais également connu comme vecteur de mouvement latéral dans certains scénarios d'attaque.
Les EDR modernes, dont Cybereason, surveillent donc ce type de comportement par défaut et peuvent lever une alerte ou bloquer le processus, selon les modules de protection activés et la politique appliquée.
Pourquoi Cybereason détecte-t-il un fichier PAExec-XXXX-POSTE.exe ?
PAExec fonctionne selon un mécanisme temporaire :
1. Le binaire PAExec est utilisé par Medulla pour exécuter l'action demandée
2. Une copie temporaire est déposée dans C:\Windows\
3. Cette copie est exécutée sous la forme d'un service Windows temporaire
4. Le service exécute l'action demandée avec les privilèges nécessaires
5. Le service et le fichier temporaire sont supprimés à la fin de l'opération
Le nom du fichier est dynamique :
C:\WINDOWS\PAExec-<PID>-<NomPoste>.exe
Exemple :
C:\WINDOWS\PAExec-2124-CSE-SDN-ALV-02.exe
Le binaire d'origine Medulla reste situé dans :
C:\Program Files\Medulla\bin\paexec.exe
Information : Cybereason peut détecter ou bloquer la copie temporaire déposée dans C:\Windows\, même si le binaire source présent dans le répertoire Medulla n'est pas bloqué.
Pourquoi PAExec s'exécute-t-il sous NT AUTHORITY\SYSTEM ?
Ce comportement est normal. Le cycle d'exécution PAExec se déroule en deux phases principales :
1. Le binaire crée une copie temporaire dans C:\Windows\PAExec-*.exe
2. La copie s'installe comme service Windows temporaire
Cette seconde phase s'exécute sous :
NT AUTHORITY\SYSTEM
avec l'argument :
-service
Comportement attendu : L'exécution sous SYSTEM et l'utilisation de l'argument -service sont normales dans le contexte Medulla.
Quels événements Windows sont générés ?
|
ID |
Journal |
Description |
Attendu |
|
7045 |
System |
Installation du service PAExec temporaire |
Oui |
|
7036 |
System |
Démarrage ou arrêt du service PAExec |
Oui |
|
5145 |
Security |
Accès au partage administratif ADMIN$ |
Oui |
|
5145 |
Security |
Accès aux pipes nommés stdin, stdout et stderr |
Oui |
|
4648 |
Security |
Authentification avec des identifiants explicites |
Possible |
Les événements sur les pipes nommés suivants peuvent notamment être observés :
*-stdin
*-stdout
*-stderr
Ces pipes sont particulièrement surveillés par les EDR, car ils caractérisent le fonctionnement de PsExec et de PAExec.
Pourquoi Cybereason associe-t-il cela à du mouvement latéral ?
Cybereason peut détecter un ensemble de comportements typiquement associés aux outils d'administration distante :
• Copie d'un exécutable dans C:\Windows\
• Utilisation du partage administratif ADMIN$
• Création d'un service Windows temporaire
• Exécution sous NT AUTHORITY\SYSTEM
• Communication au moyen de pipes nommés stdin, stdout et stderr
• Suppression du service et du fichier temporaire après l'exécution
Ces comportements peuvent être rencontrés dans deux contextes :
• Usage légitime : Medulla ou administration système
• Usage malveillant : déplacement latéral d'un attaquant
Important : L'exclusion doit être la plus restrictive possible afin de ne pas diminuer le niveau global de sécurité.
Puis-je exclure uniquement C:\Program Files\Medulla\bin\paexec.exe ?
Non, cette exclusion seule peut être insuffisante.
Le fichier détecté par Cybereason peut être la copie temporaire suivante :
C:\WINDOWS\PAExec-*.exe
et non uniquement le binaire source :
C:\Program Files\Medulla\bin\paexec.exe
Remarque : L'exclusion du binaire source peut être conservée en complément, mais elle ne couvre pas nécessairement le fichier temporaire exécuté comme service dans C:\Windows\.
Quelle exclusion est recommandée dans Cybereason ?
Dans Cybereason, les exclusions Anti-Malware sont configurées dans une politique depuis le menu System → Policies Management. La politique doit ensuite être publiée et affectée aux Sensors correspondant aux postes administrés par Medulla.
Important : La procédure de référence utilisée pour cette documentation décrit la création d'exclusions Anti-Malware par chemin. Elle ne documente pas les exclusions par hash, certificat, processus parent ou ligne de commande. Ces méthodes ne sont donc pas présentées comme disponibles par défaut dans cette procédure.
Étape 1 – Se connecter à la console Cybereason
Connectez-vous à la console d'administration Cybereason avec un compte disposant des droits nécessaires pour modifier et publier les politiques de sécurité.
Étape 2 – Ouvrir la gestion des politiques
System
└── Policies Management
Sélectionnez ensuite :
• la politique actuellement appliquée aux postes Windows concernés ;
• ou une nouvelle politique créée spécifiquement pour les postes administrés par Medulla.
Bonne pratique : La création d'une politique dédiée facilite le contrôle du périmètre de l'exclusion et limite son application aux seuls postes administrés par Medulla.
Étape 3 – Accéder aux exclusions Anti-Malware
Dans la politique sélectionnée, ouvrez la section :
Anti-Malware
└── Exclusions
Cliquez ensuite sur :
+ Add New
Étape 4 – Ajouter l'exclusion du binaire PAExec Medulla
Ajoutez une exclusion correspondant au binaire source utilisé par Medulla :
C:\Program Files\Medulla\bin\paexec.exe
Cette exclusion couvre le binaire installé avec l'agent Medulla.
Elle peut toutefois être insuffisante si Cybereason bloque la copie temporaire créée dans le répertoire C:\Windows\.
Étape 5 – Ajouter l'exclusion de la copie temporaire PAExec
PAExec crée temporairement un fichier dont le nom est dynamique.
Format du chemin :
C:\Windows\PAExec-<PID>-<NomPoste>.exe
Exemple :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Lorsque la version de Cybereason utilisée accepte les caractères génériques dans les exclusions de chemin, ajoutez :
C:\Windows\PAExec-*.exe
Attention : Ne créez pas d'exclusion globale sur le répertoire C:\Windows\. Une telle exclusion serait beaucoup trop large et réduirait fortement le niveau de protection du poste.
Important : La prise en charge des caractères génériques doit être vérifiée dans la documentation correspondant à votre version de Cybereason. Si le caractère * n'est pas accepté dans ce champ, contactez votre administrateur ou le support Cybereason afin de définir une exclusion adaptée aux fichiers dont le nom commence par PAExec-.
Étape 6 – Enregistrer et publier la politique
Après avoir ajouté les exclusions nécessaires, cliquez sur :
Save & Publish
La politique est alors enregistrée et publiée dans Cybereason.
Information : La publication de la politique ne garantit pas qu'elle soit immédiatement appliquée aux postes concernés. Il est ensuite nécessaire de vérifier son affectation aux Sensors.
Étape 7 – Ouvrir la liste des Sensors
System
└── Sensors
La liste des postes équipés du Sensor Cybereason s'affiche.
Étape 8 – Sélectionner les postes concernés
Sélectionnez les Sensors correspondant aux postes administrés par Medulla.
Vous pouvez commencer par :
• un poste de test ;
• un groupe limité de postes ;
• puis l'ensemble des postes concernés après validation.
Recommandation : Appliquez d'abord la politique à un poste pilote avant de la déployer sur l'ensemble du parc.
Étape 9 – Affecter la politique aux Sensors
Après avoir sélectionné les Sensors, cliquez sur :
Actions
└── Set Policy
Choisissez la politique contenant les exclusions Medulla.
Cliquez ensuite sur :
Continue
Confirmez enfin l'affectation avec :
Assign to Sensors
La politique sera appliquée aux Sensors sélectionnés lors de leur prochaine synchronisation avec la console Cybereason.
Quelles exclusions Medulla faut-il ajouter ?
Les exclusions minimales suivantes peuvent être nécessaires pour permettre le fonctionnement de PAExec avec Medulla.
Binaire source PAExec
C:\Program Files\Medulla\bin\paexec.exe
Copie temporaire PAExec
C:\Windows\PAExec-*.exe
L'exclusion de la copie temporaire est généralement la plus importante lorsque l'alerte Cybereason concerne un fichier du type :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Faut-il exclure tout le répertoire Medulla ?
Une exclusion portant sur l'ensemble du répertoire suivant peut être envisagée :
C:\Program Files\Medulla\
Toutefois, une exclusion globale de dossier est plus large qu'une exclusion ciblée sur le seul binaire PAExec.
Il est donc préférable de commencer par les exclusions ciblées suivantes :
C:\Program Files\Medulla\bin\paexec.exe
C:\Windows\PAExec-*.exe
L'exclusion complète du répertoire Medulla ne doit être envisagée que si d'autres composants Medulla sont également bloqués, après analyse des événements Cybereason.
Quelles exclusions faut-il éviter ?
Les exclusions suivantes sont déconseillées :
C:\Windows\
C:\Program Files\
*.exe
Ces exclusions sont trop larges et pourraient permettre l'exécution de fichiers malveillants sans contrôle Anti-Malware.
Comment vérifier que l'exclusion fonctionne ?
Après l'application de la politique Cybereason, réalisez un test sur un poste pilote.
Depuis Medulla :
1. Lancez un déploiement d'application
2. Exécutez un script distant
3. Lancez une action depuis le kiosque applicatif
4. Vérifiez le résultat de l'action dans l'audit Medulla
Dans Cybereason, vérifiez que :
• PAExec n'est plus bloqué
• La copie temporaire n'est pas placée en quarantaine
• Le service temporaire peut être créé et exécuté
• Aucune action de remédiation automatique ne supprime le fichier avant son exécution
• La détection précédemment observée ne se reproduit plus
Sur le poste Windows, vérifiez également que l'action Medulla se termine correctement.
L'exclusion est-elle appliquée immédiatement ?
L'application de la politique peut nécessiter un délai correspondant à la synchronisation du Sensor avec la console Cybereason.
Vérifiez :
• que la politique a bien été publiée avec Save & Publish ;
• que la bonne politique est affectée au Sensor ;
• que le Sensor est connecté à la console ;
• que le poste a reçu la nouvelle configuration ;
• qu'aucune autre politique ou règle de sécurité ne prend le dessus.
Si nécessaire, redémarrez le poste de test après l'application de la politique.
Que faire si PAExec est toujours bloqué ?
Si le problème persiste, vérifiez dans Cybereason :
1. Le chemin exact du fichier détecté
2. Le nom exact de la détection
3. Le module Cybereason ayant généré l'alerte
4. La politique réellement appliquée au Sensor
5. L'état de publication de la politique
6. La syntaxe de l'exclusion
7. La prise en charge des caractères génériques
8. La présence d'une autre règle de blocage ou de contrôle comportemental
Le chemin détecté doit être comparé au chemin exclu.
Exemple de chemin détecté :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Exclusion attendue, si les caractères génériques sont pris en charge :
C:\Windows\PAExec-*.exe
Que faire si l'exclusion Anti-Malware ne suffit pas ?
Une exclusion Anti-Malware peut ne pas neutraliser une détection produite par un autre module Cybereason, notamment une détection comportementale ou une règle de prévention.
Dans ce cas, relevez les informations suivantes :
• Nom exact de l'alerte
• Module Cybereason concerné
• Chemin du fichier
• Ligne de commande
• Processus parent
• Utilisateur d'exécution
• Date et heure de l'action
• Nom du poste
• Identifiant de la détection
Transmettez ensuite ces informations à votre administrateur Cybereason ou au support Cybereason afin d'identifier le type d'exception adapté.
Important : La procédure décrite dans cette FAQ concerne les exclusions de chemin de la section Anti-Malware. Elle ne permet pas de garantir la neutralisation de toutes les détections comportementales liées à l'utilisation de PAExec.
Comment récupérer le hash SHA256 du binaire PAExec ?
Depuis un poste administré par Medulla, ouvrez PowerShell et exécutez :
Get-FileHash "C:\Program Files\Medulla\bin\paexec.exe" -Algorithm SHA256
Exemple de résultat :
Algorithm : SHA256
Hash : <EMPREINTE_SHA256>
Path : C:\Program Files\Medulla\bin\paexec.exe
Le hash permet de contrôler l'intégrité du binaire PAExec utilisé par Medulla.
Information : La procédure Cybereason utilisée comme source pour cette FAQ ne documente pas la création d'une exclusion par hash. Le SHA256 est donc présenté ici comme un élément de vérification, sauf si votre version de Cybereason propose explicitement ce type d'exclusion.
Le hash change-t-il après une mise à jour Medulla ?
Oui.
Si le binaire PAExec est remplacé lors d'une mise à jour de Medulla, son empreinte SHA256 sera différente.
Il est recommandé de vérifier le hash après :
• une mise à jour majeure de Medulla ;
• une mise à jour de l'agent Windows ;
• un remplacement manuel du binaire ;
• une nouvelle alerte Cybereason concernant PAExec.
Bonnes pratiques de sécurité
Il est recommandé :
• de créer une politique dédiée aux postes administrés par Medulla ;
• de tester la politique sur un nombre limité de postes ;
• d'éviter toute exclusion globale de C:\Windows\ ;
• de limiter les exclusions aux seuls chemins nécessaires ;
• de conserver une surveillance des autres exécutions de PsExec ou PAExec ;
• de vérifier régulièrement la pertinence des exclusions ;
• de revoir la configuration après une mise à jour majeure de Medulla ou de Cybereason ;
• de documenter la justification, la date et le périmètre de chaque exclusion.
Résumé des éléments techniques
|
Élément |
Valeur |
|
Binaire source |
C:\Program Files\Medulla\bin\paexec.exe |
|
Chemin détecté |
C:\Windows\PAExec-<PID>-<NomPoste>.exe |
|
Mécanisme |
Copie temporaire et service Windows |
|
Compte d'exécution |
NT AUTHORITY\SYSTEM |
|
Argument |
-service |
|
Événements Windows possibles |
7045, 7036, 5145, 4648 |
|
Composant Medulla |
scheduling_launch_kiosk.py |
|
Console Cybereason |
System → Policies Management → Anti-Malware → Exclusions |
|
Publication |
Save & Publish |
|
Affectation |
System → Sensors → Actions → Set Policy |
|
Exclusion du binaire source |
C:\Program Files\Medulla\bin\paexec.exe |
|
Exclusion de la copie temporaire |
C:\Windows\PAExec-*.exe, si les caractères génériques sont pris en charge |
|
Exclusion à éviter |
C:\Windows\ dans son ensemble |
Source
Cette procédure s'appuie sur le document suivant :
Cybereason – Setting up Exclusions
Document publié par Cymulate, décrivant la procédure générale de création d'exclusions dans une politique Cybereason et son affectation aux Sensors.
Consulter le document Cybereason – Setting up Exclusions
System
└── Policies Management
└── Anti-Malware
└── Exclusions
└── + Add New
Save & Publish
System
└── Sensors
└── Actions
└── Set Policy
└── Assign to Sensors
Information : Le document source présente la procédure d'exclusion dans Cybereason pour le logiciel Cymulate. Les chemins C:\Program Files\Medulla\bin\paexec.exe et C:\Windows\PAExec-*.exe sont une adaptation au fonctionnement de Medulla et de PAExec. La prise en charge des caractères génériques et le comportement exact des différents modules de protection doivent être vérifiés selon la version de Cybereason déployée.