Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Persistence Mechanisms

hacking

Définition

Les mécanismes de persistance désignent l'ensemble des techniques utilisées par un attaquant pour maintenir un accès à un système compromis au-delà des redémarrages, des changements de credentials, ou des tentatives de nettoyage. Établir la persistance est une priorité après la compromission initiale pour éviter de perdre l'accès et assurer la continuité des opérations. Le référentiel MITRE ATT&CK répertorie des dizaines de techniques de persistance organisées par plateforme. Sur Windows, les mécanismes les plus courants incluent : les Run Keys du registre (HKCU/HKLM\Software\Microsoft\Windows\CurrentVersion\Run), les services Windows (sc create), les tâches planifiées (schtasks), les scripts de démarrage et d'ouverture de session via les GPO, les clés Winlogon (UserInit, Shell), les Browser Helper Objects (BHO), les COM object hijacking, le DLL side-loading dans des applications de démarrage, et les abonnements WMI Event Subscription. Sur Linux/Unix, les mécanismes incluent : les crontabs (utilisateur et système), les fichiers rc et profil de shell (~/.bashrc, ~/.profile, /etc/rc.local, /etc/profile.d/), les unités systemd malveillantes, les modules de noyau chargés automatiquement (rootkits kernel), les bibliothèques LD_PRELOAD, les at jobs, et les modifications de /etc/sudoers ou des fichiers authorized_keys SSH. Les techniques de persistance avancées visent à survivre à des contre-mesures plus agressives : la persistance firmware/UEFI (bootkits, Implants UEFI comme LoJax ou MosaicRegressor) résiste à la réinstallation complète du système d'exploitation ; les rootkits noyau (DKOM - Direct Kernel Object Manipulation) cachent les processus et connexions dans les outils de surveillance standard ; les implants BIOS/EC persistent même au flashage de l'UEFI. La détection des mécanismes de persistance repose sur des outils comme Autoruns (Sysinternals) sur Windows qui inventorie l'intégralité des points de démarrage, et sur des SIEM capables de corréler la création de nouvelles entrées dans les emplacements de persistance connus.

Fonctionnement

Chaque mécanisme de persistance exploite un point d'exécution automatique du système. Les Run Keys dans le registre sont vérifiés et exécutés par Windows Explorer lors de chaque connexion utilisateur. Les abonnements WMI Event Subscription créent des filtres d'événements (déclencheurs) liés à des consommateurs d'événements (scripts ou exécutables), s'activant sur des conditions système spécifiques (démarrage du système, connexion d'un utilisateur, toutes les 60 secondes).

Exploitation offensive

Les red teams sélectionnent les mécanismes de persistance selon leur discrétion (WMI et COM hijacking laissent moins de traces évidentes que Run Keys), leur résilience (la persistance firmware résiste à tout, la persistance dans un service Windows résiste aux redémarrages), et leurs privilèges requis (certaines persistent uniquement pour l'utilisateur courant, d'autres nécessitent des droits d'administrateur mais persistent pour tous les utilisateurs).

Détection et mitigation

Autoruns en mode hash-check compare les hachages des exécutables dans les emplacements de persistance contre VirusTotal. Les SIEM avec des règles sur la création de nouvelles tâches planifiées (EventID 4698), la modification des Run Keys (monitoring registre), et la création de services (EventID 7045) permettent une détection précoce. Les solutions EDR fournissent une vue en temps réel des modifications des mécanismes de persistance.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis