Living Off The Land
generalDéfinition
Technique d'attaque utilisant des outils légitimes déjà présents sur le système (LOLBins) plutôt que de déployer des malwares détectables, rendant l'évasion des solutions de sécurité plus facile.
LOLBins courants
Sur Windows : PowerShell, WMIC, Certutil, Mshta, Rundll32, Regsvr32, BitsAdmin. Sur Linux : curl/wget, python, bash, crontab, systemctl. Le projet LOLBAS documente l'ensemble des binaires exploitables par les attaquants.
Avantage pour l'attaquant
Les outils utilisés sont des composants légitimes du système, non détectés par les antivirus basés sur les signatures. Cette technique est largement utilisée par les groupes APT pour maintenir une présence furtive dans les réseaux compromis.
Détection et prévention
La détection nécessite une approche comportementale : surveiller l'utilisation anormale d'outils légitimes (PowerShell exécuté par un processus enfant de Word). La réduction de surface passe par AppLocker/WDAC, la désactivation de PowerShell v2, et la journalisation avancée (Script Block Logging).
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis