NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Tutoriel : Détecter les attaques MSHTML zero-day avec Wazuh et Sysmon

Pourquoi surveiller les exploits MSHTML en 2026

Le groupe APT28 vient d’exploiter la faille CVE-2026-21513 dans le moteur MSHTML de Windows avant même la publication du correctif. Ce type d’attaque cible le rendu HTML intégré aux applications Microsoft et reste l’un des vecteurs préférés des acteurs étatiques. Voici comment le détecter avec Wazuh et Sysmon.

Étape 1 : Configurer Sysmon pour capturer les processus suspects

Les exploits MSHTML génèrent des processus enfants inhabituels depuis mshta.exe, mshtml.dll ou des applications Office. Ajoutez ces règles à votre configuration Sysmon :

  • Event ID 1 (Process Create) : surveillez les processus enfants de mshta.exe, notamment cmd.exe, powershell.exe et rundll32.exe
  • Event ID 3 (Network Connection) : détectez les connexions sortantes depuis mshta.exe vers des domaines externes
  • Event ID 7 (Image Loaded) : alertez sur le chargement de mshtml.dll par des processus non-navigateur
  • Event ID 11 (File Create) : capturez la création de fichiers .hta, .html ou .mht dans les répertoires temporaires

Étape 2 : Créer des règles Wazuh personnalisées

Ajoutez ces règles dans /var/ossec/etc/rules/local_rules.xml pour détecter les comportements typiques d’un exploit MSHTML :

  • Règle niveau 12 : mshta.exe lance un shell (cmd.exe ou powershell.exe) — indicateur fort d’exploitation
  • Règle niveau 10 : une application Office charge mshtml.dll puis crée un processus enfant réseau
  • Règle niveau 14 : création de fichier .hta dans %TEMP% suivie d’une exécution — chaîne d’attaque complète

Étape 3 : Surveiller les indicateurs réseau

Les exploits MSHTML téléchargent souvent un payload depuis un serveur C2. Configurez vos règles pour :

  • Détecter les requêtes HTTP sortantes depuis mshta.exe vers des IP externes
  • Alerter sur les téléchargements de fichiers .cab, .inf ou .dll depuis des URLs inhabituelles
  • Corréler avec les listes de blocage CISA et les flux de threat intelligence

Étape 4 : Tester votre détection

Utilisez l’outil Atomic Red Team pour simuler une attaque MSHTML sans risque :

  • Test T1218.005 (Mshta) : simule l’exécution de code via mshta.exe
  • Test T1221 (Template Injection) : simule le chargement d’un template malveillant
  • Vérifiez que vos alertes Wazuh se déclenchent correctement dans le tableau de bord

Étape 5 : Remédiation immédiate

  • Appliquez le patch CVE-2026-21513 dès sa disponibilité via WSUS ou Intune
  • Bloquez l’exécution de mshta.exe via AppLocker ou WDAC si non nécessaire
  • Restreignez les macros Office et désactivez le téléchargement automatique de contenu distant
  • Segmentez le réseau pour limiter les mouvements latéraux post-exploitation

Sources : CISA, MITRE ATT&CK T1218.005, Microsoft Sysmon

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic