Living off the Land (LotL)
generalDéfinition
Le Living off the Land (LotL) est une technique d'attaque qui consiste à utiliser exclusivement des outils et binaires légitimes déjà présents sur le système ciblé, plutôt que de déployer des malwares personnalisés détectables par signature. Les attaquants exploitent des utilitaires natifs Windows appelés LOLBins, référencés dans le projet communautaire LOLBAS : PowerShell pour l'exécution de scripts et le mouvement latéral, WMI pour l'exécution distante et la persistance, certutil pour télécharger ou encoder des payloads, mshta pour exécuter du code via des fichiers HTA, ou psexec pour l'exécution de commandes sur des systèmes distants. Cette approche, référencée dans MITRE ATT&CK sous plusieurs techniques (notamment T1218 System Binary Proxy Execution), permet de contourner les antivirus et EDR reposant sur la détection par signature ou la liste blanche d'exécutables, puisque les binaires utilisés sont signés par l'éditeur du système d'exploitation lui-même. Elle est largement employée par les groupes APT et les opérateurs de ransomware pour prolonger le temps de présence (dwell time) sans déclencher d'alerte. La détection nécessite une approche comportementale : analyse des lignes de commande, des chaînes de processus parents-enfants anormales et des règles de corrélation SIEM, plutôt qu'une simple recherche de fichiers malveillants connus.
Technique utilisant uniquement des outils légitimes préinstallés (PowerShell, WMI, certutil, mshta, psexec) pour éviter la détection des antivirus et EDR basés sur les signatures.
Ce terme est utilisé dans le domaine de la cybersécurité (general). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h