La porte dérobée est revenue : neuf jours sans alerte, puis un détecteur
Douze jours après sa fermeture, la même porte dérobée a été retrouvée par hasard. Cette fois : preuves conservées, confinement sans interruption, cause établie par la mesure, et un détecteur testé.
Symptômes
- Un identifiant de groupe inattendu affiché lors d'un déploiement
- Deux tâches planifiées recréant un compte
- Connexion par mot de passe rouverte pour tous
Hypothèses
- Restauration des copies de retour arrière du premier incidentinfirmée
- Ré-exécution du même programme d'installationconfirmée
- Identité de l'opérateurnon prouvée
Problème
Un compte administrateur caché et ses persistances (tâches planifiées, service déguisé, SSH rouvert) étaient de nouveau actifs.
Diagnostic
Le service déguisé relançait un conteneur au nom aléatoire DIFFÉRENT de celui du premier incident, et la configuration SSH était modifiée sur deux lignes en gardant le durcissement ajouté depuis : ce n'est pas une restauration de fichiers mais une ré-exécution du même installateur.
Décision
Confiner sans envoyer aucun signal aux processus, en conservant les preuves hors du disque système.
Correction
Retrait atomique et gardé du compte, tâches et service neutralisés, SSH re-durci sans couper l'accès légitime ; sentinelle toutes les 5 minutes, alertes, et audit du noyau sur les fichiers d'accès.
Retour arrière
Préparé mais volontairement non utilisé : il aurait réactivé la porte dérobée.
Test
Banc de mutation de la sentinelle 10/10 sur un décor fictif ; alerte critique reçue de bout en bout en 20 secondes ; seul l'administrateur reste en identifiant 0.
Résultat mesuré
Porte dérobée neutralisée ; la prochaine occurrence serait détectée en 5 minutes et son processus auteur identifié.
Ce qui a été mal fait
Pendant l'enquête, un filtre de masquage mal placé a affiché le mot de passe du compte malveillant dans la session : il a été traité comme compromis et le compte supprimé. Leçon : ne jamais filtrer un fichier contenant un secret, en compter les lignes.
Apprentissage
Une fermeture déclarée « vérifiée » peut être défaite en silence : toute remédiation d'accès doit laisser un détecteur de récidive.