Skip to main content

Alertes SentinelOne sur PAExec utilisé par Medulla

S'applique à : Medulla / CybereasonSentinelOne
Version : Toutes
Environnement : Windows / On-Premise / SaaS
Catégorie : Sécurité / EDR / Télé-exécution

Contexte 

Medulla utilise PAExec, un équivalent open source de PsExec/SysInternals, afin d'exécuter des actions à distance sur les postes Windows administrés :

•     Déploiement d'applications

•     Exécution de scripts planifiés

•     Orchestration de tâches depuis le kiosque applicatif

•     Actions de remédiation ou de maintenance

Important : Toute mesure d'exclusion de sécurité (EDR, antivirus ou liste blanche) doit être réévaluée régulièrement afin de s'assurer qu'elle reste pertinente au regard du contexte, des versions logicielles et de votre politique de sécurité. Il est recommandé d'appliquer les exclusions les plus restrictives possible.

Dans Medulla, ce mécanisme est notamment utilisé par le composant :

scheduling_launch_kiosk.py

PAExec adopte volontairement un comportement similaire à PsExec, outil légitime largement utilisé par les administrateurs systèmes, mais également connu comme vecteur de mouvement latéral dans certains scénarios d'attaque.

Les EDR modernes, dont Cybereason,SentinelOne, surveillent donc ce type de comportement par défaut et peuvent lever une alerte ou bloquer le processus, selon les modules de protection activés et la politique appliquée.

Pourquoi CybereasonSentinelOne détecte-t-il un fichier PAExec-XXXX-POSTE.exe ?

PAExec fonctionne selon un mécanisme temporaire :

1.   Le binaire PAExec est utilisé par Medulla pour exécuter l'action demandée

2.   Une copie temporaire est déposée dans C:\Windows\

3.   Cette copie est exécutée sous la forme d'un service Windows temporaire

4.   Le service exécute l'action demandée avec les privilèges nécessaires

5.   Le service et le fichier temporaire sont supprimés à la fin de l'opération

Le nom du fichier est dynamique :

C:\WINDOWS\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\WINDOWS\PAExec-2124-CSE-SDN-ALV-02.exe

Le binaire d'origine Medulla reste situé dans :

C:\Program Files\Medulla\bin\paexec.exe

Information : SentinelOne Cybereason peut détecter ou bloquer la copie temporaire déposée dans C:\Windows\, même si le binaire source présent dans le répertoire Medulla n'est pas bloqué.

Pourquoi PAExec s'exécute-t-il sous NT AUTHORITY\SYSTEM ?

Ce comportement est normal. Le cycle d'exécution PAExec se déroule en deux phases principales :

1.   Le binaire crée une copie temporaire dans C:\Windows\PAExec-*.exe

2.   La copie s'installe comme service Windows temporaire

Cette seconde phase s'exécute sous :

NT AUTHORITY\SYSTEM

avec l'argument :

-service

Comportement attendu : L'exécution sous SYSTEM et l'utilisation de l'argument -service sont normales dans le contexte Medulla.

Quels événements Windows sont générés ?

ID

Journal

Description

Attendu

7045

System

Installation du service PAExec temporaire

Oui

7036

System

Démarrage ou arrêt du service PAExec

Oui

5145

Security

Accès au partage administratif ADMIN$

Oui

5145

Security

Accès aux pipes nommés stdin, stdout et stderr

Oui

4648

Security

Authentification avec des identifiants explicites

Possible

Les événements sur les pipes nommés suivants peuvent notamment être observés :

*-stdin
*-stdout
*-stderr

Ces pipes sont particulièrement surveillés par les EDR, car ils caractérisent le fonctionnement de PsExec et de PAExec.

Pourquoi CybereasonSentinelOne associe-t-il cela à du mouvement latéral ?

CybereasonSentinelOne peut détecter un ensemble de comportements typiquement associés aux outils d'administration distante :

•     Copie d'un exécutable dans C:\Windows\

•     Utilisation du partage administratif ADMIN$

•     Création d'un service Windows temporaire

•     Exécution sous NT AUTHORITY\SYSTEM

•     Communication au moyen de pipes nommés stdin, stdout et stderr

•     Suppression du service et du fichier temporaire après l'exécution

Ces comportements peuvent être rencontrés dans deux contextes :

•     Usage légitime : Medulla ou administration système

•     Usage malveillant : déplacement latéral d'un attaquant

Important : L'exclusion doit être la plus restrictive possible afin de ne pas diminuer le niveau global de sécurité.

Puis-je exclure uniquement C:\Program Files\Medulla\bin\paexec.exe ?

Non, cette exclusion seule peut être insuffisante.

Le fichier détecté par Cybereason peutSentinelOnepeut être la copie temporaire suivante :

C:\WINDOWS\PAExec-*.exe

et non uniquement le binaire source :

C:\Program Files\Medulla\bin\paexec.exe

Remarque : L'exclusion du binaire source peut être conservée en complément, mais elle ne couvre pas nécessairement le fichier temporaire exécuté comme service dans C:\Windows\.

Quelle exclusion est recommandée dans CybereasonSentinelOne ?

Dans Cybereason,SentinelOne, les exclusions Anti-Malware sont configurées dans une politique depuis le menu System → Policies Management. La politique doit ensuite être publiée et affectée aux Sensors correspondant aux postes administrés par Medulla.

Important : La procédure de référence utilisée pour cette documentation décrit la création d'exclusions Anti-Malware par chemin. Elle ne documente pas les exclusions par hash, certificat, processus parent ou ligne de commande. Ces méthodes ne sont donc pas présentées comme disponibles par défaut dans cette procédure.

Étape 1 – Se connecter à la console CybereasonSentinelOne

Connectez-vous à la console d'administration CybereasonSentinelOne avec un compte disposant des droits nécessaires pour modifier et publier les politiques de sécurité.

Étape 2 – OuvrirExclusion lade gestionfichier

Pour exclure un fichier spécifique afin de prévenir ou corriger des politiquesdétections (fausses alertes) ou des problèmes de compatibilité, privilégiez l'exclusion par chemin d'accès (*Path Exclusion*).

Procédure  :

1. Dans le menu principalde navigation, rendez-vous dans Sentinels > Exclusions (ou Security Controls > Endpoint Security > SentinelOne Exclusions selon la version de lavotre consoleconsole).
Cybereason,2. ouvrezCliquez :sur 
SystemNew └──Exclusion Policies(ou Management
l'icône

+). 3. Sélectionnez ensuitePath :

dans

le champ Exclusion Type. 4. Choisissez Windows pour le paramètre OS. 5. Dans le champ Path, saisissez le chemin absolu du fichier (ex: `C:\chemin\vers\fichier.exe`). 6. Sous la politiquezone actuellementde appliquéesaisie auxdu posteschemin, Windowsvérifiez/cliquez concernéssur ;

Change

pour oubasculer uneen nouvellemode politiqueAs crééeFile spécifiquement(Comme fichier). 7. Sélectionnez le Exclusion Mode (Mode d'exclusion) approprié :    * Suppress Alerts : Ignorer les alertes liées à ce fichier (utilisé principalement pour les postesfaux administréspositifs).    par* Medulla.

Interoperability

Bonneou pratiquePerformance Focus : LaRecommandé créationen cas d'uneincompatibilité politiquelogicielle dédiée facilite le contrôle du périmètreou de l'exclusionproblème etde limiteperformance. son8. application*(Optionnel)* auxRenseignez seulsune postesdescription administrés/ parjustification. Medulla.

9.

ÉtapeCliquez 3sur Save Accéder(ou aux exclusions Anti-Malware

Dans la politique sélectionnée, ouvrez la section :

Anti-Malware
    └── ExclusionsAdd).

CliquezNote ensuite(Extension surde fichier) :

 
+Si Addvous New
préférez

Étapeexclure par type de fichier, choisissez File Type à l'étape 4 et Ajoutersaisissez l'exclusionextension du(ex: binaire`*.tmp`, PAExec`PPT*`). Medulla

Exclure paexec

Ajoutez une exclusion correspondant au binaire source utilisé par Medulla :

C:\Program Files\Medulla\bin\paexec.exe

Cette exclusion couvre le binaire installé avec l'agent Medulla.

Elle peut toutefois être insuffisante si CybereasonSentinelOne bloque la copie temporaire créée dans le répertoire C:\Windows\.

Étape 53 – Ajouter l'exclusion de la copie temporaire PAExec

PAExec crée temporairement un fichier dont le nom est dynamique.

Format du chemin :

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Exemple :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Lorsque la version de CybereasonSentinelOne utilisée accepte les caractères génériques dans les exclusions de chemin, ajoutez :

C:\Windows\PAExec-*.exe

Attention : Ne créez pas d'exclusion globale sur le répertoire C:\Windows\. Une telle exclusion serait beaucoup trop large et réduirait fortement le niveau de protection du poste.

Important : La prise en charge des caractères génériques doit être vérifiée dans la documentation correspondant à votre version de Cybereason.SentinelOne. Si le caractère * n'est pas accepté dans ce champ, contactez votre administrateur ou le support CybereasonSentinelOne afin de définir une exclusion adaptée aux fichiers dont le nom commence par PAExec-.

Étape 64EnregistrerWhitelister etun publierdossier la politiquecomplet

AprèsProcédure avoir:

ajouté
1. lesAccédez exclusionsà nécessaires,**Sentinels** > **Exclusions** et cliquez sur **New Exclusion** (ou **+**).
2. Dans **Exclusion Type**, sélectionnez **Path**.
3. Choisissez **Windows** pour le paramètre **OS**.
4. Dans le champ **Path**, entrez le chemin complet du répertoire (ex: `C:\Program Files\MonApplication`).
5. Sous le chemin d'accès, basculez l'option sur **As Folder** (Comme dossier).
6. Cochez la case **Include Subfolders** (Inclure les sous-dossiers) afin d'englober toute l'arborescence du répertoire.
7. Sélectionnez le **Exclusion Mode** :
   * **Interoperability - Extended** : Recommandé pour les répertoires d'applications tierces volumineuses ou sujettes aux conflits d'injection.
8. Cliquez sur **Save** (ou **Add**).

Exclure dossier Medulla

Ajoutez une whiteliste du dossier Medulla :

SaveC:\Program & PublishFiles\Medulla\

La politique est alors enregistrée et publiée dans Cybereason.

Information : La publication de la politique ne garantit pas qu'elle soit immédiatement appliquée aux postes concernés. Il est ensuite nécessaire de vérifier son affectation aux Sensors.

Étape 7 – Ouvrir la liste des Sensors

Dans le menu principal de la console Cybereason, ouvrez :

System
    └── Sensors

La liste des postes équipés du Sensor Cybereason s'affiche.

Étape 8 – Sélectionner les postes concernés

Sélectionnez les Sensors correspondant aux postes administrés par Medulla.

Vous pouvez commencer par :

•     un poste de test ;

•     un groupe limité de postes ;

•     puis l'ensemble des postes concernés après validation.

Recommandation : Appliquez d'abord la politique à un poste pilote avant de la déployer sur l'ensemble du parc.

Étape 9 – Affecter la politique aux Sensors

Après avoir sélectionné les Sensors, cliquez sur :

Actions
    └── Set Policy

Choisissez la politique contenant les exclusions Medulla.

Cliquez ensuite sur :

Continue

Confirmez enfin l'affectation avec :

Assign to Sensors

La politique sera appliquée aux Sensors sélectionnés lors de leur prochaine synchronisation avec la console Cybereason.

Quelles exclusions Medulla faut-il ajouter ?

Les exclusions minimales suivantes peuvent être nécessaires pour permettre le fonctionnement de PAExec avec Medulla.

Binaire source PAExec

C:\Program Files\Medulla\bin\paexec.exe

Copie temporaire PAExec

C:\Windows\PAExec-*.exe

L'exclusion de la copie temporaire est généralement la plus importante lorsque l'alerte CybereasonSentinelOne concerne un fichier du type :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Faut-il exclure tout le répertoire Medulla ?

Une exclusion portant sur l'ensemble du répertoire suivant peut être envisagée :

C:\Program Files\Medulla\

Toutefois, une exclusion globale de dossier est plus large qu'une exclusion ciblée sur le seul binaire PAExec.

Il est donc préférable de commencer par les exclusions ciblées suivantes :

C:\Program Files\Medulla\bin\paexec.exe
C:\Windows\PAExec-*.exe

L'exclusion complète du répertoire Medulla ne doit être envisagée que si d'autres composants Medulla sont également bloqués, après analyse des événements Cybereason.SentinelOne.

Quelles exclusions faut-il éviter ?

Les exclusions suivantes sont déconseillées :

C:\Windows\
C:\Program Files\
*.exe

Ces exclusions sont trop larges et pourraient permettre l'exécution de fichiers malveillants sans contrôle Anti-Malware.

Comment vérifier que l'exclusion fonctionne ?

Après l'application de la politique Cybereason,SentinelOne, réalisez un test sur un poste pilote.

Télécharger l'agent Medulla sur le poste.

OU

Depuis Medulla :

1.   Lancez un déploiement d'application

2.   Exécutez un script distant

3.   Lancez une action depuis le kiosque applicatif

4.   Vérifiez le résultat de l'action dans l'audit Medulla

Dans Cybereason,SentinelOne, vérifiez que :

•     PAExec n'est plus bloqué

•     La copie temporaire n'est pas placée en quarantaine

•     Le service temporaire peut être créé et exécuté

•     Aucune action de remédiation automatique ne supprime le fichier avant son exécution

•     La détection précédemment observée ne se reproduit plus

Sur le poste Windows, vérifiez également que l'action Medulla se termine correctement.

L'exclusion est-elle appliquée immédiatement ?

L'application de la politique peut nécessiter un délai correspondant à la synchronisation du Sensor avec la console Cybereason.

Vérifiez :

•     que la politique a bien été publiée avec Save & Publish ;

•     que la bonne politique est affectée au Sensor ;

•     que le Sensor est connecté à la console ;

•     que le poste a reçu la nouvelle configuration ;

•     qu'aucune autre politique ou règle de sécurité ne prend le dessus.

Si nécessaire, redémarrez le poste de test après l'application de la politique.

Que faire si PAExec est toujours bloqué ?

Si le problème persiste, vérifiez dans CybereasonSentinelOne :

1.   Le chemin exact du fichier détecté

2.   Le nom exact de la détection

3.   Le module Cybereason ayant généré l'alerte

4.   La politique réellement appliquée au Sensor

5.   L'état de publication de la politique

6.   La syntaxe de l'exclusion

7.4.   La prise en charge des caractères génériques

8.5.   La présence d'une autre règle de blocage ou de contrôle comportemental

Le chemin détecté doit être comparé au chemin exclu.

Exemple de chemin détecté :

C:\Windows\PAExec-2124-CSE-SDN-ALV-02.exe

Exclusion attendue, si les caractères génériques sont pris en charge :

C:\Windows\PAExec-*.exe

Que faire si l'exclusion Anti-Malware ne suffit pas ?

Une exclusion Anti-Malware peut ne pas neutraliser une détection produite par un autre module Cybereason, notamment une détection comportementale ou une règle de prévention.

Dans ce cas, relevez les informations suivantes :

•     Nom exact de l'alerte

•     Module Cybereason concerné

•     Chemin du fichier

•     Ligne de commande

•     Processus parent

•     Utilisateur d'exécution

•     Date et heure de l'action

•     Nom du poste

•     Identifiant de la détection

Transmettez ensuite ces informations à votre administrateur Cybereason ou au support Cybereason afin d'identifier le type d'exception adapté.

Important : La procédure décrite dans cette FAQ concerne les exclusions de chemin de la section Anti-Malware. Elle ne permet pas de garantir la neutralisation de toutes les détections comportementales liées à l'utilisation de PAExec.

Comment récupérer le hash SHA256 du binaire PAExec ?

Depuis un poste administré par Medulla, ouvrez PowerShell et exécutez :

Get-FileHash "C:\Program Files\Medulla\bin\paexec.exe" -Algorithm SHA256

Exemple de résultat :

Algorithm : SHA256
Hash      : <EMPREINTE_SHA256>
Path      : C:\Program Files\Medulla\bin\paexec.exe

Le hash permet de contrôler l'intégrité du binaire PAExec utilisé par Medulla.

Information : La procédure CybereasonSentinelOne utilisée comme source pour cette FAQ ne documente pas la création d'une exclusion par hash. Le SHA256 est donc présenté ici comme un élément de vérification, sauf si votre version de CybereasonSentinelOne propose explicitement ce type d'exclusion.

Le hash change-t-il après une mise à jour Medulla ?

Oui.

Si le binaire PAExec est remplacé lors d'une mise à jour de Medulla, son empreinte SHA256 sera différente.

Il est recommandé de vérifier le hash après :

•     une mise à jour majeure de Medulla ;

•     une mise à jour de l'agent Windows ;

•     un remplacement manuel du binaire ;

•     une nouvelle alerte CybereasonSentinelOne concernant PAExec.

Bonnes pratiques de sécurité

Il est recommandé :

•     de créer une politique dédiée aux postes administrés par Medulla ;

•     de tester la politique sur un nombre limité de postes ;

•     d'éviter toute exclusion globale de C:\Windows\ ;

•     de limiter les exclusions aux seuls chemins nécessaires ;

•     de conserver une surveillance des autres exécutions de PsExec ou PAExec ;

•     de vérifier régulièrement la pertinence des exclusions ;

•     de revoir la configuration après une mise à jour majeure de Medulla ou de CybereasonSentinelOne ;

•     de documenter la justification, la date et le périmètre de chaque exclusion.

Résumé des éléments techniques

Élément

Valeur

Binaire source

C:\Program Files\Medulla\bin\paexec.exe

Chemin détecté

C:\Windows\PAExec-<PID>-<NomPoste>.exe

Mécanisme

Copie temporaire et service Windows

Compte d'exécution

NT AUTHORITY\SYSTEM

Argument

-service

Événements Windows possibles

7045, 7036, 5145, 4648

Composant Medulla

scheduling_launch_kiosk.py

Console Cybereason

System → Policies Management → Anti-Malware → Exclusions

Publication

Save & Publish

Affectation

System → Sensors → Actions → Set Policy

Exclusion du binaire source

C:\Program Files\Medulla\bin\paexec.exe

Exclusion de la copie temporaire

C:\Windows\PAExec-*.exe, si les caractères génériques sont pris en charge

Exclusion à éviter

C:\Windows\ dans son ensemble

Source

Cette procédure s'appuie sur le document suivant :

CybereasonSentinelOne – Setting up Exclusions

Document publié par Cymulate, décrivant la procédure générale de création d'exclusions dans une politique Cybereason et son affectation aux Sensors.

Consulter le document Cybereason – Setting up Exclusionshttps://support.guardz.com/en/articles/13429787-additional-notes-for-exclusion-configuration-via-sentinelone-console

La procédure Cybereason reprise dans cette FAQ est la suivante :https://support.guardz.com/en/articles/13429787-additional-notes-for-exclusion-configuration-via-sentinelone-console

System
    └── Policies Management
            └── Anti-Malware
                    └── Exclusions
                            └── + Add New

Puis :

Save & Publish

Et pour affecter la politique :

System
    └── Sensors
            └── Actions
                    └── Set Policy
                            └── Assign to Sensors

Information : Le document source présente la procédure d'exclusion dans Cybereason pour le logiciel Cymulate.SentinelOne. Les chemins C:\Program Files\Medulla\bin\paexec.exe et C:\Windows\PAExec-*.exe sont une adaptation au fonctionnement de Medulla et de PAExec. La prise en charge des caractères génériques et le comportement exact des différents modules de protection doivent être vérifiés selon la version de CybereasonSentinelOne déployée.