Skip to main content

Alertes SentinelOne sur PAExec utilisé par Medulla

S'applique à : Medulla / SentinelOne
Version : Toutes
Environnement : Windows / On-Premise / SaaS
Catégorie : Sécurité / EDR / Télé-exécution

Contexte 

Medulla utilise PAExec, un équivalent open source de PsExec/SysInternals, afin d'exécuter des actions à distance sur les postes Windows administrés :

•     Déploiement d'applications

•     Exécution de scripts planifiés

•     Orchestration de tâches depuis le kiosque applicatif

•     Actions de remédiation ou de maintenance

Important : Toute mesure d'exclusion de sécurité (EDR, antivirus ou liste blanche) doit être réévaluée régulièrement afin de s'assurer qu'elle reste pertinente au regard du contexte, des versions logicielles et de votre politique de sécurité. Il est recommandé d'appliquer les exclusions les plus restrictives possible.

Dans Medulla, ce mécanisme est notamment utilisé par le composant :

scheduling_launch_kiosk.py

PAExec adopte volontairement un comportement similaire à PsExec, outil légitime largement utilisé par les administrateurs systèmes, mais également connu comme vecteur de mouvement latéral dans certains scénarios d'attaque.

Les EDR modernes, dont SentinelOne, surveillent donc ce type de comportement par défaut et peuvent lever une alerte ou bloquer le processus, selon les modules de protection activés et la politique appliquée.

Pourquoi SentinelOne détecte-t-il un fichier PAExec-XXXX-POSTE.exe ?

PAExec fonctionne selon un mécanisme temporaire :

1.   Le binaire PAExec est utilisé par Medulla pour exécuter l'action demandée

2.   Une copie temporaire est déposée dans C:\Windows\

3.   Cette copie est exécutée sous la forme d'un service Windows temporaire

4.   Le service exécute l'action demandée avec les privilèges nécessaires

5.   Le service et le fichier temporaire sont supprimés à la fin de l'opération

Le nom du fichier est dynamique :

C:\WINDOWS\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\WINDOWS\PAExec-2124-CSE-SDN-ALV-02.exe

Le binaire d'origine Medulla reste situé dans :

C:\Program Files\Medulla\bin\paexec.exe

Information : SentinelOne peut détecter ou bloquer la copie temporaire déposée dans C:\Windows\, même si le binaire source présent dans le répertoire Medulla n'est pas bloqué.

Pourquoi PAExec s'exécute-t-il sous NT AUTHORITY\SYSTEM ?

Ce comportement est normal. Le cycle d'exécution PAExec se déroule en deux phases principales :

1.   Le binaire crée une copie temporaire dans C:\Windows\PAExec-*.exe

2.   La copie s'installe comme service Windows temporaire

Cette seconde phase s'exécute sous :

NT AUTHORITY\SYSTEM

avec l'argument :

-service

Comportement attendu : L'exécution sous SYSTEM et l'utilisation de l'argument -service sont normales dans le contexte Medulla.

Quels événements Windows sont générés ?

ID

Journal

Description

Attendu

7045

System

Installation du service PAExec temporaire

Oui

7036

System

Démarrage ou arrêt du service PAExec

Oui

5145

Security

Accès au partage administratif ADMIN$

Oui

5145

Security

Accès aux pipes nommés stdin, stdout et stderr

Oui

4648

Security

Authentification avec des identifiants explicites

Possible

Les événements sur les pipes nommés suivants peuvent notamment être observés :

*-stdin
*-stdout
*-stderr

Ces pipes sont particulièrement surveillés par les EDR, car ils caractérisent le fonctionnement de PsExec et de PAExec.

Pourquoi SentinelOne associe-t-il cela à du mouvement latéral ?

SentinelOne peut détecter un ensemble de comportements typiquement associés aux outils d'administration distante :

•     Copie d'un exécutable dans C:\Windows\

•     Utilisation du partage administratif ADMIN$

•     Création d'un service Windows temporaire

•     Exécution sous NT AUTHORITY\SYSTEM

•     Communication au moyen de pipes nommés stdin, stdout et stderr

•     Suppression du service et du fichier temporaire après l'exécution

Ces comportements peuvent être rencontrés dans deux contextes :

•     Usage légitime : Medulla ou administration système

•     Usage malveillant : déplacement latéral d'un attaquant

Important : L'exclusion doit être la plus restrictive possible afin de ne pas diminuer le niveau global de sécurité.

Puis-je exclure uniquement C:\Program Files\Medulla\bin\paexec.exe ?

Non, cette exclusion seule peut être insuffisante.

Le fichier détecté par SentinelOnepeut être la copie temporaire suivante :

C:\WINDOWS\PAExec-*.exe

et non uniquement le binaire source :

C:\Program Files\Medulla\bin\paexec.exe

Remarque : L'exclusion du binaire source peut être conservée en complément, mais elle ne couvre pas nécessairement le fichier temporaire exécuté comme service dans C:\Windows\.

Quelle exclusion est recommandée dans SentinelOne ?

Dans SentinelOne, les exclusions Anti-Malware sont configurées dans une politique depuis le menu System → Policies Management. La politique doit ensuite être publiée et affectée aux Sensors correspondant aux postes administrés par Medulla.

Important : La procédure de référence utilisée pour cette documentation décrit la création d'exclusions Anti-Malware par chemin. Elle ne documente pas les exclusions par hash, certificat, processus parent ou ligne de commande. Ces méthodes ne sont donc pas présentées comme disponibles par défaut dans cette procédure.

Étape 1 – Se connecter à la console SentinelOne

Connectez-vous à la console d'administration SentinelOne avec un compte disposant des droits nécessaires pour modifier et publier les politiques de sécurité.

Étape 2 – Exclusion de fichier

Pour exclure un fichier spécifique afin de prévenir ou corriger des détections (fausses alertes) ou des problèmes de compatibilité, privilégiez l'exclusion par chemin d'accès (*Path Exclusion*).

Procédure  :

1. Dans le menu de navigation, rendez-vous dans Sentinels > Exclusions (ou Security Controls > Endpoint Security > SentinelOne Exclusions selon la version de votre console).
2. Cliquez sur New Exclusion (ou l'icône +).
3. Sélectionnez Path dans le champ Exclusion Type.
4. Choisissez Windows pour le paramètre OS.
5. Dans le champ Path, saisissez le chemin absolu du fichier (ex: `C:\chemin\vers\fichier.exe`).
6. Sous la zone de saisie du chemin, vérifiez/cliquez sur Change pour basculer en mode As File (Comme fichier).
7. Sélectionnez le Exclusion Mode (Mode d'exclusion) approprié :
   * Suppress Alerts : Ignorer les alertes liées à ce fichier (utilisé principalement pour les faux positifs).
   * Interoperability ou Performance Focus : Recommandé en cas d'incompatibilité logicielle ou de problème de performance.
8. *(Optionnel)* Renseignez une description / justification.
9. Cliquez sur Save (ou Add).

Note (Extension de fichier) : Si vous préférez exclure par type de fichier, choisissez File Type à l'étape 4 et saisissez l'extension (ex: `*.tmp`, `PPT*`).

Exclure paexec

Ajoutez une exclusion correspondant au binaire source utilisé par Medulla :

C:\Program Files\Medulla\bin\paexec.exe

Cette exclusion couvre le binaire installé avec l'agent Medulla.

Elle peut toutefois être insuffisante si SentinelOne bloque la copie temporaire créée dans le répertoire C:\Windows\.

Étape 3 – Ajouter l'exclusion de la copie temporaire PAExec

PAExec crée temporairement un fichier dont le nom est dynamique.

Format du chemin :

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Lorsque la version de SentinelOne utilisée accepte les caractères génériques dans les exclusions de chemin, ajoutez :

C:\Windows\PAExec-*.exe

Attention : Ne créez pas d'exclusion globale sur le répertoire C:\Windows\. Une telle exclusion serait beaucoup trop large et réduirait fortement le niveau de protection du poste.

Important : La prise en charge des caractères génériques doit être vérifiée dans la documentation correspondant à votre version de SentinelOne. Si le caractère * n'est pas accepté dans ce champ, contactez votre administrateur ou le support SentinelOne afin de définir une exclusion adaptée aux fichiers dont le nom commence par PAExec-.

Étape 4 – Whitelister un dossier complet

Procédure :

1. Accédez à **Sentinels** > **Exclusions** et cliquez sur **New Exclusion** (ou **+**).
2. Dans **Exclusion Type**, sélectionnez **Path**.
3. Choisissez **Windows** pour le paramètre **OS**.
4. Dans le champ **Path**, entrez le chemin complet du répertoire (ex: `C:\Program Files\MonApplication`).
5. Sous le chemin d'accès, basculez l'option sur **As Folder** (Comme dossier).
6. Cochez la case **Include Subfolders** (Inclure les sous-dossiers) afin d'englober toute l'arborescence du répertoire.
7. Sélectionnez le **Exclusion Mode** :
   * **Interoperability - Extended** : Recommandé pour les répertoires d'applications tierces volumineuses ou sujettes aux conflits d'injection.
8. Cliquez sur **Save** (ou **Add**).

Exclure dossier Medulla

Ajoutez une whiteliste du dossier Medulla :

C:\Program Files\Medulla\

Quelles exclusions Medulla faut-il ajouter ?

Les exclusions minimales suivantes peuvent être nécessaires pour permettre le fonctionnement de PAExec avec Medulla.

Binaire source PAExec

C:\Program Files\Medulla\bin\paexec.exe

Copie temporaire PAExec

C:\Windows\PAExec-*.exe

L'exclusion de la copie temporaire est généralement la plus importante lorsque l'alerte SentinelOne concerne un fichier du type :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Faut-il exclure tout le répertoire Medulla ?

Une exclusion portant sur l'ensemble du répertoire suivant peut être envisagée :

C:\Program Files\Medulla\

Toutefois, une exclusion globale de dossier est plus large qu'une exclusion ciblée sur le seul binaire PAExec.

Il est donc préférable de commencer par les exclusions ciblées suivantes :

C:\Program Files\Medulla\bin\paexec.exe
C:\Windows\PAExec-*.exe

L'exclusion complète du répertoire Medulla ne doit être envisagée que si d'autres composants Medulla sont également bloqués, après analyse des événements SentinelOne.

Quelles exclusions faut-il éviter ?

Les exclusions suivantes sont déconseillées :

C:\Windows\
C:\Program Files\
*.exe

Ces exclusions sont trop larges et pourraient permettre l'exécution de fichiers malveillants sans contrôle Anti-Malware.

Comment vérifier que l'exclusion fonctionne ?

Après l'application de la politique SentinelOne, réalisez un test sur un poste pilote.

Télécharger l'agent Medulla sur le poste.

OU

Depuis Medulla :

1.   Lancez un déploiement d'application

2.   Exécutez un script distant

3.   Lancez une action depuis le kiosque applicatif

4.   Vérifiez le résultat de l'action dans l'audit Medulla

Dans SentinelOne, vérifiez que :

•     PAExec n'est plus bloqué

•     La copie temporaire n'est pas placée en quarantaine

•     Le service temporaire peut être créé et exécuté

•     Aucune action de remédiation automatique ne supprime le fichier avant son exécution

•     La détection précédemment observée ne se reproduit plus

Sur le poste Windows, vérifiez également que l'action Medulla se termine correctement.

Que faire si PAExec est toujours bloqué ?

Si le problème persiste, vérifiez dans SentinelOne :

1.   Le chemin exact du fichier détecté

2.   Le nom exact de la détection

3.   La syntaxe de l'exclusion

4.   La prise en charge des caractères génériques

5.   La présence d'une autre règle de blocage ou de contrôle comportemental

Le chemin détecté doit être comparé au chemin exclu.

Exemple de chemin détecté :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Exclusion attendue, si les caractères génériques sont pris en charge :

C:\Windows\PAExec-*.exe

Comment récupérer le hash SHA256 du binaire PAExec ?

Depuis un poste administré par Medulla, ouvrez PowerShell et exécutez :

Get-FileHash "C:\Program Files\Medulla\bin\paexec.exe" -Algorithm SHA256

Exemple de résultat :

Algorithm : SHA256
Hash      : <EMPREINTE_SHA256>
Path      : C:\Program Files\Medulla\bin\paexec.exe

Le hash permet de contrôler l'intégrité du binaire PAExec utilisé par Medulla.

Information : La procédure SentinelOne utilisée comme source pour cette FAQ ne documente pas la création d'une exclusion par hash. Le SHA256 est donc présenté ici comme un élément de vérification, sauf si votre version de SentinelOne propose explicitement ce type d'exclusion.

Le hash change-t-il après une mise à jour Medulla ?

Oui.

Si le binaire PAExec est remplacé lors d'une mise à jour de Medulla, son empreinte SHA256 sera différente.

Il est recommandé de vérifier le hash après :

•     une mise à jour majeure de Medulla ;

•     une mise à jour de l'agent Windows ;

•     un remplacement manuel du binaire ;

•     une nouvelle alerte SentinelOne concernant PAExec.

Bonnes pratiques de sécurité

Il est recommandé :

•     de créer une politique dédiée aux postes administrés par Medulla ;

•     de tester la politique sur un nombre limité de postes ;

•     d'éviter toute exclusion globale de C:\Windows\ ;

•     de limiter les exclusions aux seuls chemins nécessaires ;

•     de conserver une surveillance des autres exécutions de PsExec ou PAExec ;

•     de vérifier régulièrement la pertinence des exclusions ;

•     de revoir la configuration après une mise à jour majeure de Medulla ou de SentinelOne ;

•     de documenter la justification, la date et le périmètre de chaque exclusion.

Résumé des éléments techniques

Élément

Valeur

Binaire source

C:\Program Files\Medulla\bin\paexec.exe

Chemin détecté

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Mécanisme

Copie temporaire et service Windows

Compte d'exécution

NT AUTHORITY\SYSTEM

Argument

-service

Événements Windows possibles

7045, 7036, 5145, 4648

Composant Medulla

scheduling_launch_kiosk.py

Exclusion du binaire source

C:\Program Files\Medulla\bin\paexec.exe

Exclusion de la copie temporaire

C:\Windows\PAExec-*.exe, si les caractères génériques sont pris en charge

Exclusion à éviter

C:\Windows\ dans son ensemble

Source

Cette procédure s'appuie sur le document suivant :

SentinelOne – Setting up Exclusions

https://support.guardz.com/en/articles/13429787-additional-notes-for-exclusion-configuration-via-sentinelone-console

https://support.guardz.com/en/articles/13429787-additional-notes-for-exclusion-configuration-via-sentinelone-console

Information : Le document source présente la procédure d'exclusion dans SentinelOne. Les chemins C:\Program Files\Medulla\bin\paexec.exe et C:\Windows\PAExec-*.exe sont une adaptation au fonctionnement de Medulla et de PAExec. La prise en charge des caractères génériques et le comportement exact des différents modules de protection doivent être vérifiés selon la version de SentinelOne déployée.