Living Off The Land
generalDéfinition
Le Living Off The Land (LotL) est une technique d'attaque dans laquelle un adversaire exploite exclusivement, ou majoritairement, des outils, exécutables et fonctionnalités déjà légitimement présents et signés par l'éditeur du système d'exploitation, plutôt que de déployer des malwares personnalisés et détectables par des signatures antivirus classiques, une approche qui complique considérablement la détection puisque l'activité observée provient en apparence d'outils système parfaitement légitimes et fréquemment utilisés à des fins administratives normales. Les binaires exploités à cette fin, désignés collectivement sous l'acronyme LOLBins (Living Off the Land Binaries), incluent des utilitaires natifs de Windows comme PowerShell, WMIC ou certutil, initialement conçus pour l'administration système, la gestion de certificats ou l'automatisation de tâches, mais détournés par un attaquant pour télécharger des charges malveillantes additionnelles, exfiltrer des données ou effectuer un mouvement latéral au sein du réseau, tout en échappant aux mécanismes de détection basés sur des signatures de fichiers connus comme malveillants. Cette technique, largement documentée et cartographiée dans le framework MITRE ATT&CK sous plusieurs tactiques distinctes, est fréquemment associée aux groupes d'attaquants avancés (APT) cherchant à maintenir une présence discrète et prolongée dans un environnement compromis. La défense contre le LotL repose davantage sur une détection comportementale contextuelle, EDR et surveillance des lignes de commande inhabituelles, que sur une simple détection par signature.
LOLBins courants
Sur Windows : PowerShell, WMIC, Certutil, Mshta, Rundll32, Regsvr32, BitsAdmin. Sur Linux : curl/wget, python, bash, crontab, systemctl. Le projet LOLBAS documente l'ensemble des binaires exploitables par les attaquants.
Avantage pour l'attaquant
Les outils utilisés sont des composants légitimes du système, non détectés par les antivirus basés sur les signatures. Cette technique est largement utilisée par les groupes APT pour maintenir une présence furtive dans les réseaux compromis.
Détection et prévention
La détection nécessite une approche comportementale : surveiller l'utilisation anormale d'outils légitimes (PowerShell exécuté par un processus enfant de Word). La réduction de surface passe par AppLocker/WDAC, la désactivation de PowerShell v2, et la journalisation avancée (Script Block Logging).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h