[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# Living Off The Land (LOL)

 hacking
 
 

 
 
 
 
## Définition

 

Le [Living Off The Land](/glossaire/living-off-the-land-lotl), ou LOTL, est une technique d'attaque qui consiste à utiliser exclusivement des outils, binaires et fonctionnalités légitimes déjà présents nativement sur le système cible, plutôt que de déployer un malware personnalisé facilement détectable par les outils antivirus et EDR basés sur des signatures ou une réputation de fichier. En environnement Windows, cette approche exploite typiquement des binaires système signés par Microsoft et par nature considérés comme fiables par la plupart des mécanismes de contrôle d'exécution, désignés collectivement sous l'acronyme LOLBins (Living Off the Land Binaries) : PowerShell pour l'exécution de scripts et le téléchargement de payloads distants, certutil détourné pour encoder ou décoder des fichiers, WMI pour l'exécution de commandes à distance sans dépôt de fichier exécutable, ou regsvr32 exploité pour exécuter du code arbitraire via une DLL distante. Cette technique complique considérablement la détection car elle génère une activité qui, isolément, paraît légitime et s'inscrit dans l'usage normal attendu de l'administrateur système, obligeant les défenseurs à s'appuyer sur une analyse contextuelle et comportementale fine, croisant la ligne de commande complète, le processus parent et le contexte utilisateur, plutôt que sur une simple détection de présence d'un fichier malveillant connu. La technique est extensivement documentée dans la matrice [MITRE ATT&CK](/glossaire/mitre-attack) sous de multiples identifiants selon le binaire et le contexte d'exécution détourné.
 

 
 
 
 
### Description

Le Living Off The Land consiste à utiliser des outils et binaires légitimes déjà présents sur le système cible (LOLBins) pour exécuter des attaques sans déployer de malware détectable. Les antivirus ne signalent pas ces outils légitimes utilisés de manière malveillante.
### Exploitation

Des outils comme PowerShell, WMI, certutil, regsvr32 ou mshta sont détournés pour télécharger des payloads, établir de la persistance ou se déplacer latéralement. Des frameworks comme CrackMapExec ou Empire exploitent massivement ces techniques.
### Défense

- Déployer une solution EDR capable de détecter les comportements anormaux des outils légitimes
- Restreindre les binaires autorisation via AppLocker ou Windows Defender Application Control
- Activer le PowerShell Script Block Logging et la transcription pour analyser les commandes exécutées
 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **