Lateral Movement Network Trace
forensicsDéfinition
La détection du mouvement latéral via les traces réseau est une technique forensique avancée permettant de reconstituer comment un attaquant s'est propagé d'un système à l'autre dans le réseau cible. Le mouvement latéral est une phase critique des attaques APT et des incidents ransomware, et sa détection précoce peut limiter considérablement l'étendue des dommages. Les protocoles réseau associés aux techniques de mouvement latéral les plus communes génèrent des patterns caractéristiques. Pour SMB (port 445), les techniques Pass-the-Hash, Pass-the-Ticket, et les exécutions distantes via PsExec génèrent un trafic SMB depuis des postes non-administratifs vers d'autres postes — trafic normalement rare dans un réseau bien segmenté. WinRM/PowerShell Remoting (ports 5985, 5986) génère du trafic HTTP/HTTPS entre postes, généralement absent dans le trafic est-ouest normal. Les indicateurs réseau de mouvement latéral dans les logs NetFlow ou les PCAP incluent : augmentation soudaine des connexions entre machines du même segment (trafic est-ouest inhabituel), connexions depuis un poste compromis vers d'autres machines sur des ports d'administration (22, 23, 3389, 445, 5985), protocoles d'administration distante utilisés depuis des postes non administratifs, et augmentation du trafic vers le contrôleur de domaine (énumération LDAP, requêtes Kerberos en masse). La corrélation avec les Event Logs est indispensable pour confirmer le mouvement latéral : sur le système source, EventID 4648 (logon avec credentials explicites) ou EventID 4624 Type 3 (logon réseau) tracent les connexions sortantes. Sur le système cible, EventID 4624 (logon réussi) et EventID 4648 indiquent une connexion entrante. La comparaison des IPs sources entre les Event Logs et les logs NetFlow confirme l'attribution. MITRE ATT&CK documente de nombreuses techniques de mouvement latéral (TA0008) : T1021 (Remote Services), T1563 (Remote Service Session Hijacking), T1534 (Internal Spearphishing), facilitant la création de règles de détection SIEM et de requêtes forensiques ciblées.
Fonctionnement
Le mouvement latéral exploite des protocoles d'administration légitimes (RDP, SMB, WinRM, SSH, VNC) pour se déplacer entre machines avec des credentials volés ou des hashes. La détection réseau repose sur la mise en évidence d'utilisation inhabituelle de ces protocoles : mauvais utilisateur, mauvais horaire, mauvaises machines sources/destinations.
Application DFIR
Reconstitution du mouvement latéral : 1) Timeline des authentifications réussies (Event ID 4624) sur tous les systèmes dans la fenêtre temporelle de l'incident, 2) Cartographie des connexions est-ouest via NetFlow (quels postes se connectent à quels autres), 3) Corrélation avec les PCAP pour identifier les protocoles, 4) Identification du 'patient zero' (premier système compromis) et reconstruction du chemin de propagation.
Outils
BloodHound (cartographie AD pour comprendre les chemins de mouvement latéral), RITA (détection beaconing + lateral movement), NetFlow analysis (nfdump, ntopng). Event Log analysis : EvtxECmd + Timeline Explorer, DeepBlueCLI. Sigma rules : Lateral Movement rules sur GitHub/SigmaHQ. Commercial : Microsoft Defender for Identity (built-in lateral movement detection).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h