LIVE_FEED
--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL
← back to blog
Workflow analyste2026-10-108 min read

Pivot d’indicateurs pour enquêtes web malware

Une analyse technique ExploitShield de « Pivot d’indicateurs pour enquêtes web malware » pour chercheurs, SOC et analystes threat intelligence.

Cet article avancé examine « Pivot d’indicateurs pour enquêtes web malware » du point de vue des analystes threat intelligence, chercheurs malware et ingénieurs SOC qui doivent comprendre la chaîne de preuves, pas seulement le résumé client.

Dans le workflow ExploitShield, ce sujet relie l’exécution navigateur, la capture MITM, l’expansion des redirections, l’enrichissement DNS et WHOIS, les sorties AV et IDS, l’historique des crawls et les rapports par domaine. Le signal utile est rarement un artefact isolé ; c’est la relation entre les artefacts dans le temps.

Les analystes doivent lire la sortie comme une carte de pivots. Partez du dossier de domaine, allez vers les scripts ou redirecteurs nouvellement observés, inspectez les hachages et la parenté, comparez aux crawls précédents, puis classez le signal comme malveillant confirmé, suspect, anomal ou bruit bénin.

Le bénéfice opérationnel est la reproductibilité. Chaque constat doit pointer vers un job de crawl, une famille de preuves, une URL source, un verdict scanner et un horodatage afin que l’escalade, la suppression, l’explication client et l’export API reposent sur le même enregistrement.