Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Persistance via service Windows

hacking

Définition

La persistance via service Windows désigne une technique de maintien d'accès consistant à créer un nouveau service Windows malveillant ou à modifier la configuration d'un service existant pour qu'il exécute une charge malveillante au démarrage du système, garantissant ainsi à l'attaquant un accès renouvelé automatiquement à chaque redémarrage sans intervention manuelle ni interaction utilisateur. Les services Windows démarrent typiquement avec des privilèges système élevés, ce qui rend cette technique particulièrement attractive pour maintenir un accès privilégié durable plutôt qu'un simple accès utilisateur standard. La technique peut consister à créer un service entièrement nouveau pointant vers un exécutable malveillant, ou plus discrètement à détourner le binaire d'un service légitime existant en modifiant son chemin d'exécution dans le registre, une variante qui se fond davantage dans les services légitimes déjà présents et attendus sur le système. Cette technique est répertoriée sous l'identifiant T1543.003 du référentiel MITRE ATT&CK. Pour les équipes défensives, la détection repose sur la surveillance des événements de création et de modification de service, notamment l'identifiant d'événement Windows 7045 généré à chaque installation d'un nouveau service, associée à une comparaison régulière de la liste des services actifs contre une ligne de base connue et à une vérification de la légitimité et de la signature numérique des binaires associés à chaque service installé sur le parc.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis