Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Lateral Movement Network Trace

forensics

Définition

La détection du mouvement latéral via les traces réseau est une technique forensique avancée permettant de reconstituer comment un attaquant s'est propagé d'un système à l'autre dans le réseau cible. Le mouvement latéral est une phase critique des attaques APT et des incidents ransomware, et sa détection précoce peut limiter considérablement l'étendue des dommages. Les protocoles réseau associés aux techniques de mouvement latéral les plus communes génèrent des patterns caractéristiques. Pour SMB (port 445), les techniques Pass-the-Hash, Pass-the-Ticket, et les exécutions distantes via PsExec génèrent un trafic SMB depuis des postes non-administratifs vers d'autres postes — trafic normalement rare dans un réseau bien segmenté. WinRM/PowerShell Remoting (ports 5985, 5986) génère du trafic HTTP/HTTPS entre postes, généralement absent dans le trafic est-ouest normal. Les indicateurs réseau de mouvement latéral dans les logs NetFlow ou les PCAP incluent : augmentation soudaine des connexions entre machines du même segment (trafic est-ouest inhabituel), connexions depuis un poste compromis vers d'autres machines sur des ports d'administration (22, 23, 3389, 445, 5985), protocoles d'administration distante utilisés depuis des postes non administratifs, et augmentation du trafic vers le contrôleur de domaine (énumération LDAP, requêtes Kerberos en masse). La corrélation avec les Event Logs est indispensable pour confirmer le mouvement latéral : sur le système source, EventID 4648 (logon avec credentials explicites) ou EventID 4624 Type 3 (logon réseau) tracent les connexions sortantes. Sur le système cible, EventID 4624 (logon réussi) et EventID 4648 indiquent une connexion entrante. La comparaison des IPs sources entre les Event Logs et les logs NetFlow confirme l'attribution. MITRE ATT&CK documente de nombreuses techniques de mouvement latéral (TA0008) : T1021 (Remote Services), T1563 (Remote Service Session Hijacking), T1534 (Internal Spearphishing), facilitant la création de règles de détection SIEM et de requêtes forensiques ciblées.

Fonctionnement

Le mouvement latéral exploite des protocoles d'administration légitimes (RDP, SMB, WinRM, SSH, VNC) pour se déplacer entre machines avec des credentials volés ou des hashes. La détection réseau repose sur la mise en évidence d'utilisation inhabituelle de ces protocoles : mauvais utilisateur, mauvais horaire, mauvaises machines sources/destinations.

Application DFIR

Reconstitution du mouvement latéral : 1) Timeline des authentifications réussies (Event ID 4624) sur tous les systèmes dans la fenêtre temporelle de l'incident, 2) Cartographie des connexions est-ouest via NetFlow (quels postes se connectent à quels autres), 3) Corrélation avec les PCAP pour identifier les protocoles, 4) Identification du 'patient zero' (premier système compromis) et reconstruction du chemin de propagation.

Outils

BloodHound (cartographie AD pour comprendre les chemins de mouvement latéral), RITA (détection beaconing + lateral movement), NetFlow analysis (nfdump, ntopng). Event Log analysis : EvtxECmd + Timeline Explorer, DeepBlueCLI. Sigma rules : Lateral Movement rules sur GitHub/SigmaHQ. Commercial : Microsoft Defender for Identity (built-in lateral movement detection).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis