Persistance via profil PowerShell
hackingDéfinition
La persistance via profil PowerShell désigne une technique de maintien d'accès exploitant les fichiers de profil chargés automatiquement à chaque ouverture d'une console PowerShell, qu'elle soit interactive ou lancée par un script tiers, pour y insérer du code malveillant qui s'exécutera silencieusement chaque fois qu'un utilisateur ou un processus automatisé lance une session PowerShell sur le système compromis. Ces fichiers de profil, initialement conçus pour permettre à un utilisateur de personnaliser son environnement de commande avec des alias ou des fonctions récurrentes, ne sont généralement pas surveillés avec la même attention que les emplacements de persistance plus classiques comme les clés de registre de démarrage automatique ou les tâches planifiées, ce qui en fait un vecteur relativement discret. La technique est particulièrement pertinente sur des systèmes où PowerShell est fréquemment utilisé par les administrateurs pour des tâches légitimes, garantissant un déclenchement régulier du code malveillant inséré sans nécessiter d'action supplémentaire de la part de l'attaquant après la compromission initiale du profil. Pour les équipes défensives, la contre-mesure repose sur l'application de politiques de restriction d'exécution de scripts PowerShell, la surveillance des modifications apportées aux fichiers de profil via les journaux d'audit de fichiers, et l'activation de la journalisation des blocs de script PowerShell qui capture le contenu réellement exécuté, y compris celui chargé automatiquement depuis un profil détourné.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.