Alertes SentinelOne sur PAExec utilisé par Medulla
S'applique à : Medulla / CybereasonSentinelOne
Version : Toutes
Environnement : Windows / On-Premise / SaaS
Catégorie : Sécurité / EDR / Télé-exécution
Contexte
Medulla utilise PAExec, un équivalent open source de PsExec/SysInternals, afin d'exécuter des actions à distance sur les postes Windows administrés :
• Déploiement d'applications
• Exécution de scripts planifiés
• Orchestration de tâches depuis le kiosque applicatif
• Actions de remédiation ou de maintenance
Important : Toute mesure d'exclusion de sécurité (EDR, antivirus ou liste blanche) doit être réévaluée régulièrement afin de s'assurer qu'elle reste pertinente au regard du contexte, des versions logicielles et de votre politique de sécurité. Il est recommandé d'appliquer les exclusions les plus restrictives possible.
Dans Medulla, ce mécanisme est notamment utilisé par le composant :
scheduling_launch_kiosk.py
PAExec adopte volontairement un comportement similaire à PsExec, outil légitime largement utilisé par les administrateurs systèmes, mais également connu comme vecteur de mouvement latéral dans certains scénarios d'attaque.
Les EDR modernes, dont Cybereason,SentinelOne, surveillent donc ce type de comportement par défaut et peuvent lever une alerte ou bloquer le processus, selon les modules de protection activés et la politique appliquée.
Pourquoi CybereasonSentinelOne détecte-t-il un fichier PAExec-XXXX-POSTE.exe ?
PAExec fonctionne selon un mécanisme temporaire :
1. Le binaire PAExec est utilisé par Medulla pour exécuter l'action demandée
2. Une copie temporaire est déposée dans C:\Windows\
3. Cette copie est exécutée sous la forme d'un service Windows temporaire
4. Le service exécute l'action demandée avec les privilèges nécessaires
5. Le service et le fichier temporaire sont supprimés à la fin de l'opération
Le nom du fichier est dynamique :
C:\WINDOWS\PAExec-<PID>-<NomPoste>.exe
Exemple :
C:\WINDOWS\PAExec-2124-CSE-SDN-ALV-02.exe
Le binaire d'origine Medulla reste situé dans :
C:\Program Files\Medulla\bin\paexec.exe
Information : SentinelOne Cybereason peut détecter ou bloquer la copie temporaire déposée dans C:\Windows\, même si le binaire source présent dans le répertoire Medulla n'est pas bloqué.
Pourquoi PAExec s'exécute-t-il sous NT AUTHORITY\SYSTEM ?
Ce comportement est normal. Le cycle d'exécution PAExec se déroule en deux phases principales :
1. Le binaire crée une copie temporaire dans C:\Windows\PAExec-*.exe
2. La copie s'installe comme service Windows temporaire
Cette seconde phase s'exécute sous :
NT AUTHORITY\SYSTEM
avec l'argument :
-service
Comportement attendu : L'exécution sous SYSTEM et l'utilisation de l'argument -service sont normales dans le contexte Medulla.
Quels événements Windows sont générés ?
|
ID |
Journal |
Description |
Attendu |
|
7045 |
System |
Installation du service PAExec temporaire |
Oui |
|
7036 |
System |
Démarrage ou arrêt du service PAExec |
Oui |
|
5145 |
Security |
Accès au partage administratif ADMIN$ |
Oui |
|
5145 |
Security |
Accès aux pipes nommés stdin, stdout et stderr |
Oui |
|
4648 |
Security |
Authentification avec des identifiants explicites |
Possible |
Les événements sur les pipes nommés suivants peuvent notamment être observés :
*-stdin
*-stdout
*-stderr
Ces pipes sont particulièrement surveillés par les EDR, car ils caractérisent le fonctionnement de PsExec et de PAExec.
Pourquoi CybereasonSentinelOne associe-t-il cela à du mouvement latéral ?
CybereasonSentinelOne peut détecter un ensemble de comportements typiquement associés aux outils d'administration distante :
• Copie d'un exécutable dans C:\Windows\
• Utilisation du partage administratif ADMIN$
• Création d'un service Windows temporaire
• Exécution sous NT AUTHORITY\SYSTEM
• Communication au moyen de pipes nommés stdin, stdout et stderr
• Suppression du service et du fichier temporaire après l'exécution
Ces comportements peuvent être rencontrés dans deux contextes :
• Usage légitime : Medulla ou administration système
• Usage malveillant : déplacement latéral d'un attaquant
Important : L'exclusion doit être la plus restrictive possible afin de ne pas diminuer le niveau global de sécurité.
Puis-je exclure uniquement C:\Program Files\Medulla\bin\paexec.exe ?
Non, cette exclusion seule peut être insuffisante.
Le fichier détecté par Cybereason peutSentinelOnepeut être la copie temporaire suivante :
C:\WINDOWS\PAExec-*.exe
et non uniquement le binaire source :
C:\Program Files\Medulla\bin\paexec.exe
Remarque : L'exclusion du binaire source peut être conservée en complément, mais elle ne couvre pas nécessairement le fichier temporaire exécuté comme service dans C:\Windows\.
Quelle exclusion est recommandée dans CybereasonSentinelOne ?
Dans Cybereason,SentinelOne, les exclusions Anti-Malware sont configurées dans une politique depuis le menu System → Policies Management. La politique doit ensuite être publiée et affectée aux Sensors correspondant aux postes administrés par Medulla.
Important : La procédure de référence utilisée pour cette documentation décrit la création d'exclusions Anti-Malware par chemin. Elle ne documente pas les exclusions par hash, certificat, processus parent ou ligne de commande. Ces méthodes ne sont donc pas présentées comme disponibles par défaut dans cette procédure.
Étape 1 – Se connecter à la console CybereasonSentinelOne
Connectez-vous à la console d'administration CybereasonSentinelOne avec un compte disposant des droits nécessaires pour modifier et publier les politiques de sécurité.
Étape 2 – OuvrirExclusion lade gestionfichier
Pour exclure un fichier spécifique afin de prévenir ou corriger des politiquesdétections (fausses alertes) ou des problèmes de compatibilité, privilégiez l'exclusion par chemin d'accès (*Path Exclusion*).
Procédure :
1. Dans le menu principalde navigation, rendez-vous dans Sentinels > Exclusions (ou Security Controls > Endpoint Security > SentinelOne Exclusions selon la version de lavotre consoleconsole).
Cybereason,2. ouvrezCliquez :sur SystemNew └──Exclusion Policies(ou Managementl'icône +).
3. Sélectionnez ensuitePath :
•le champ Exclusion Type.
4. Choisissez Windows pour le paramètre OS.
5. Dans le champ Path, saisissez le chemin absolu du fichier (ex: `C:\chemin\vers\fichier.exe`).
6. Sous la politiquezone actuellementde appliquéesaisie auxdu posteschemin, Windowsvérifiez/cliquez concernéssur ;
•pour oubasculer uneen nouvellemode politiqueAs crééeFile spécifiquement(Comme fichier).
7. Sélectionnez le Exclusion Mode (Mode d'exclusion) approprié :
* Suppress Alerts : Ignorer les alertes liées à ce fichier (utilisé principalement pour les postesfaux administréspositifs).
par* Medulla.
Bonneou pratiquePerformance Focus : LaRecommandé créationen cas d'uneincompatibilité politiquelogicielle dédiée facilite le contrôle du périmètreou de l'exclusionproblème etde limiteperformance.
son8. application*(Optionnel)* auxRenseignez seulsune postesdescription administrés/ parjustification.
Medulla.
ÉtapeCliquez 3sur –Save Accéder(ou aux exclusions Anti-Malware
Dans la politique sélectionnée, ouvrez la section :
Anti-Malware
└── ExclusionsAdd).
CliquezNote ensuite(Extension surde fichier) :
+Si Addvous Newpréférez Étapeexclure par type de fichier, choisissez File Type à l'étape 4 –et Ajoutersaisissez l'exclusionextension du(ex: binaire`*.tmp`, PAExec`PPT*`).
Medulla
Exclure paexec
Ajoutez une exclusion correspondant au binaire source utilisé par Medulla :
C:\Program Files\Medulla\bin\paexec.exe
Cette exclusion couvre le binaire installé avec l'agent Medulla.
Elle peut toutefois être insuffisante si CybereasonSentinelOne bloque la copie temporaire créée dans le répertoire C:\Windows\.
Étape 53 – Ajouter l'exclusion de la copie temporaire PAExec
PAExec crée temporairement un fichier dont le nom est dynamique.
Format du chemin :
C:\Windows\PAExec-<PID>-<NomPoste>.exe
Exemple :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Lorsque la version de CybereasonSentinelOne utilisée accepte les caractères génériques dans les exclusions de chemin, ajoutez :
C:\Windows\PAExec-*.exe
Attention : Ne créez pas d'exclusion globale sur le répertoire C:\Windows\. Une telle exclusion serait beaucoup trop large et réduirait fortement le niveau de protection du poste.
Important : La prise en charge des caractères génériques doit être vérifiée dans la documentation correspondant à votre version de Cybereason.SentinelOne. Si le caractère * n'est pas accepté dans ce champ, contactez votre administrateur ou le support CybereasonSentinelOne afin de définir une exclusion adaptée aux fichiers dont le nom commence par PAExec-.
Étape 64 – EnregistrerWhitelister etun publierdossier la politiquecomplet
AprèsProcédure avoir:
1. lesAccédez exclusionsà nécessaires,**Sentinels** > **Exclusions** et cliquez sur **New Exclusion** (ou **+**).
2. Dans **Exclusion Type**, sélectionnez **Path**.
3. Choisissez **Windows** pour le paramètre **OS**.
4. Dans le champ **Path**, entrez le chemin complet du répertoire (ex: `C:\Program Files\MonApplication`).
5. Sous le chemin d'accès, basculez l'option sur **As Folder** (Comme dossier).
6. Cochez la case **Include Subfolders** (Inclure les sous-dossiers) afin d'englober toute l'arborescence du répertoire.
7. Sélectionnez le **Exclusion Mode** :
* **Interoperability - Extended** : Recommandé pour les répertoires d'applications tierces volumineuses ou sujettes aux conflits d'injection.
8. Cliquez sur **Save** (ou **Add**).
Exclure dossier Medulla
Ajoutez une whiteliste du dossier Medulla :
SaveC:\Program & PublishFiles\Medulla\
La politique est alors enregistrée et publiée dans Cybereason.
Information : La publication de la politique ne garantit pas qu'elle soit immédiatement appliquée aux postes concernés. Il est ensuite nécessaire de vérifier son affectation aux Sensors.
Étape 7 – Ouvrir la liste des Sensors
System
└── SensorsLa liste des postes équipés du Sensor Cybereason s'affiche.
Étape 8 – Sélectionner les postes concernés
Sélectionnez les Sensors correspondant aux postes administrés par Medulla.
Vous pouvez commencer par :
• un poste de test ;
• un groupe limité de postes ;
• puis l'ensemble des postes concernés après validation.
Recommandation : Appliquez d'abord la politique à un poste pilote avant de la déployer sur l'ensemble du parc.
Étape 9 – Affecter la politique aux Sensors
Après avoir sélectionné les Sensors, cliquez sur :
Actions
└── Set PolicyChoisissez la politique contenant les exclusions Medulla.
Cliquez ensuite sur :
ContinueConfirmez enfin l'affectation avec :
Assign to SensorsLa politique sera appliquée aux Sensors sélectionnés lors de leur prochaine synchronisation avec la console Cybereason.
Quelles exclusions Medulla faut-il ajouter ?
Les exclusions minimales suivantes peuvent être nécessaires pour permettre le fonctionnement de PAExec avec Medulla.
Binaire source PAExec
C:\Program Files\Medulla\bin\paexec.exe
Copie temporaire PAExec
C:\Windows\PAExec-*.exe
L'exclusion de la copie temporaire est généralement la plus importante lorsque l'alerte CybereasonSentinelOne concerne un fichier du type :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Faut-il exclure tout le répertoire Medulla ?
Une exclusion portant sur l'ensemble du répertoire suivant peut être envisagée :
C:\Program Files\Medulla\
Toutefois, une exclusion globale de dossier est plus large qu'une exclusion ciblée sur le seul binaire PAExec.
Il est donc préférable de commencer par les exclusions ciblées suivantes :
C:\Program Files\Medulla\bin\paexec.exe
C:\Windows\PAExec-*.exe
L'exclusion complète du répertoire Medulla ne doit être envisagée que si d'autres composants Medulla sont également bloqués, après analyse des événements Cybereason.SentinelOne.
Quelles exclusions faut-il éviter ?
Les exclusions suivantes sont déconseillées :
C:\Windows\
C:\Program Files\
*.exe
Ces exclusions sont trop larges et pourraient permettre l'exécution de fichiers malveillants sans contrôle Anti-Malware.
Comment vérifier que l'exclusion fonctionne ?
Après l'application de la politique Cybereason,SentinelOne, réalisez un test sur un poste pilote.
Télécharger l'agent Medulla sur le poste.
OU
Depuis Medulla :
1. Lancez un déploiement d'application
2. Exécutez un script distant
3. Lancez une action depuis le kiosque applicatif
4. Vérifiez le résultat de l'action dans l'audit Medulla
Dans Cybereason,SentinelOne, vérifiez que :
• PAExec n'est plus bloqué
• La copie temporaire n'est pas placée en quarantaine
• Le service temporaire peut être créé et exécuté
• Aucune action de remédiation automatique ne supprime le fichier avant son exécution
• La détection précédemment observée ne se reproduit plus
Sur le poste Windows, vérifiez également que l'action Medulla se termine correctement.
L'exclusion est-elle appliquée immédiatement ?
L'application de la politique peut nécessiter un délai correspondant à la synchronisation du Sensor avec la console Cybereason.
Vérifiez :
• que la politique a bien été publiée avec Save & Publish ;
• que la bonne politique est affectée au Sensor ;
• que le Sensor est connecté à la console ;
• que le poste a reçu la nouvelle configuration ;
• qu'aucune autre politique ou règle de sécurité ne prend le dessus.
Si nécessaire, redémarrez le poste de test après l'application de la politique.
Que faire si PAExec est toujours bloqué ?
Si le problème persiste, vérifiez dans CybereasonSentinelOne :
1. Le chemin exact du fichier détecté
2. Le nom exact de la détection
3. Le module Cybereason ayant généré l'alerte
4. La politique réellement appliquée au Sensor
5. L'état de publication de la politique
6. La syntaxe de l'exclusion
7.4. La prise en charge des caractères génériques
8.5. La présence d'une autre règle de blocage ou de contrôle comportemental
Le chemin détecté doit être comparé au chemin exclu.
Exemple de chemin détecté :
C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe
Exclusion attendue, si les caractères génériques sont pris en charge :
C:\Windows\PAExec-*.exeQue faire si l'exclusion Anti-Malware ne suffit pas ?
Une exclusion Anti-Malware peut ne pas neutraliser une détection produite par un autre module Cybereason, notamment une détection comportementale ou une règle de prévention.
Dans ce cas, relevez les informations suivantes :
• Nom exact de l'alerte
• Module Cybereason concerné
• Chemin du fichier
• Ligne de commande
• Processus parent
• Utilisateur d'exécution
• Date et heure de l'action
• Nom du poste
• Identifiant de la détection
Transmettez ensuite ces informations à votre administrateur Cybereason ou au support Cybereason afin d'identifier le type d'exception adapté.
Important : La procédure décrite dans cette FAQ concerne les exclusions de chemin de la section Anti-Malware. Elle ne permet pas de garantir la neutralisation de toutes les détections comportementales liées à l'utilisation de PAExec.
Comment récupérer le hash SHA256 du binaire PAExec ?
Depuis un poste administré par Medulla, ouvrez PowerShell et exécutez :
Get-FileHash "C:\Program Files\Medulla\bin\paexec.exe" -Algorithm SHA256
Exemple de résultat :
Algorithm : SHA256
Hash : <EMPREINTE_SHA256>
Path : C:\Program Files\Medulla\bin\paexec.exe
Le hash permet de contrôler l'intégrité du binaire PAExec utilisé par Medulla.
Information : La procédure CybereasonSentinelOne utilisée comme source pour cette FAQ ne documente pas la création d'une exclusion par hash. Le SHA256 est donc présenté ici comme un élément de vérification, sauf si votre version de CybereasonSentinelOne propose explicitement ce type d'exclusion.
Le hash change-t-il après une mise à jour Medulla ?
Oui.
Si le binaire PAExec est remplacé lors d'une mise à jour de Medulla, son empreinte SHA256 sera différente.
Il est recommandé de vérifier le hash après :
• une mise à jour majeure de Medulla ;
• une mise à jour de l'agent Windows ;
• un remplacement manuel du binaire ;
• une nouvelle alerte CybereasonSentinelOne concernant PAExec.
Bonnes pratiques de sécurité
Il est recommandé :
• de créer une politique dédiée aux postes administrés par Medulla ;
• de tester la politique sur un nombre limité de postes ;
• d'éviter toute exclusion globale de C:\Windows\ ;
• de limiter les exclusions aux seuls chemins nécessaires ;
• de conserver une surveillance des autres exécutions de PsExec ou PAExec ;
• de vérifier régulièrement la pertinence des exclusions ;
• de revoir la configuration après une mise à jour majeure de Medulla ou de CybereasonSentinelOne ;
• de documenter la justification, la date et le périmètre de chaque exclusion.
Résumé des éléments techniques
|
Élément |
Valeur |
|
Binaire source |
C:\Program Files\Medulla\bin\paexec.exe |
|
Chemin détecté |
C:\Windows\PAExec-<PID>-<NomPoste>.exe |
|
Mécanisme |
Copie temporaire et service Windows |
|
Compte d'exécution |
NT AUTHORITY\SYSTEM |
|
Argument |
-service |
|
Événements Windows possibles |
7045, 7036, 5145, 4648 |
|
Composant Medulla |
scheduling_launch_kiosk.py |
|
|
System → Policies Management → Anti-Malware → Exclusions
Publication
Save & Publish
Affectation
System → Sensors → Actions → Set Policy
Exclusion du binaire source
C:\Program Files\Medulla\bin\paexec.exe
Exclusion de la copie temporaire
C:\Windows\PAExec-*.exe, si les caractères génériques sont pris en charge
Exclusion à éviter
C:\Windows\ dans son ensemble
Source
Cette procédure s'appuie sur le document suivant :
CybereasonSentinelOne – Setting up Exclusions
La procédure Cybereason reprise dans cette FAQ est la suivante :https://support.guardz.com/en/articles/13429787-additional-notes-for-exclusion-configuration-via-sentinelone-console
System
└── Policies Management
└── Anti-Malware
└── Exclusions
└── + Add NewSave & PublishEt pour affecter la politique :
System
└── Sensors
└── Actions
└── Set Policy
└── Assign to Sensors
Information : Le document source présente la procédure d'exclusion dans Cybereason pour le logiciel Cymulate.SentinelOne. Les chemins C:\Program Files\Medulla\bin\paexec.exe et C:\Windows\PAExec-*.exe sont une adaptation au fonctionnement de Medulla et de PAExec. La prise en charge des caractères génériques et le comportement exact des différents modules de protection doivent être vérifiés selon la version de CybereasonSentinelOne déployée.