Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Persistance via détournement COM (COM hijacking)

hacking

Définition

La persistance via détournement COM, ou COM hijacking, désigne une technique de maintien d'accès exploitant le modèle Component Object Model de Windows, qui permet à des applications d'invoquer dynamiquement des composants logiciels référencés dans le registre par un identifiant unique. En modifiant la clé de registre associant un identifiant de composant légitime à son binaire d'implémentation, souvent dans une ruche de registre spécifique à l'utilisateur courant ne nécessitant pas de privilèges administrateur, un attaquant peut substituer un composant malveillant qui sera chargé et exécuté automatiquement à la place du composant légitime, à chaque fois qu'une application système ou tierce invoque normalement ce composant dans le cadre de son fonctionnement habituel. Cette technique se distingue par sa discrétion, car elle ne crée ni service ni tâche planifiée visible et détectable par les moyens de surveillance les plus classiques, s'appuyant sur un mécanisme d'exécution légitime largement utilisé et rarement audité en détail. Elle est répertoriée sous l'identifiant T1546.015 du référentiel MITRE ATT&CK. Pour les équipes défensives, la détection repose sur la surveillance des modifications apportées aux clés de registre associées aux identifiants de composants COM connus, en particulier celles pointant vers des chemins d'exécution inhabituels situés en dehors des répertoires système standards, et sur une ligne de base établie des associations COM légitimes du parc pour détecter tout écart.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis