Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Living Off The Land

general

Définition

Le Living Off The Land (LotL) est une technique d'attaque dans laquelle un adversaire exploite exclusivement, ou majoritairement, des outils, exécutables et fonctionnalités déjà légitimement présents et signés par l'éditeur du système d'exploitation, plutôt que de déployer des malwares personnalisés et détectables par des signatures antivirus classiques, une approche qui complique considérablement la détection puisque l'activité observée provient en apparence d'outils système parfaitement légitimes et fréquemment utilisés à des fins administratives normales. Les binaires exploités à cette fin, désignés collectivement sous l'acronyme LOLBins (Living Off the Land Binaries), incluent des utilitaires natifs de Windows comme PowerShell, WMIC ou certutil, initialement conçus pour l'administration système, la gestion de certificats ou l'automatisation de tâches, mais détournés par un attaquant pour télécharger des charges malveillantes additionnelles, exfiltrer des données ou effectuer un mouvement latéral au sein du réseau, tout en échappant aux mécanismes de détection basés sur des signatures de fichiers connus comme malveillants. Cette technique, largement documentée et cartographiée dans le framework MITRE ATT&CK sous plusieurs tactiques distinctes, est fréquemment associée aux groupes d'attaquants avancés (APT) cherchant à maintenir une présence discrète et prolongée dans un environnement compromis. La défense contre le LotL repose davantage sur une détection comportementale contextuelle, EDR et surveillance des lignes de commande inhabituelles, que sur une simple détection par signature.

LOLBins courants

Sur Windows : PowerShell, WMIC, Certutil, Mshta, Rundll32, Regsvr32, BitsAdmin. Sur Linux : curl/wget, python, bash, crontab, systemctl. Le projet LOLBAS documente l'ensemble des binaires exploitables par les attaquants.

Avantage pour l'attaquant

Les outils utilisés sont des composants légitimes du système, non détectés par les antivirus basés sur les signatures. Cette technique est largement utilisée par les groupes APT pour maintenir une présence furtive dans les réseaux compromis.

Détection et prévention

La détection nécessite une approche comportementale : surveiller l'utilisation anormale d'outils légitimes (PowerShell exécuté par un processus enfant de Word). La réduction de surface passe par AppLocker/WDAC, la désactivation de PowerShell v2, et la journalisation avancée (Script Block Logging).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis