Persistence Techniques
hackingDéfinition
Les techniques de persistance permettent à un attaquant de maintenir l'accès à un système compromis après un redémarrage, une déconnexion de session, ou d'autres interruptions. La persistance est une phase clé de la kill chain d'intrusion (T1547-T1556 dans MITRE ATT&CK) visant à éviter la perte d'accès et à garantir la continuité de l'opération offensive. Les mécanismes de persistance Windows les plus courants incluent : les clés de registre Run/RunOnce (HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run — exécutent un programme à chaque connexion utilisateur), les tâches planifiées (schtasks, Task Scheduler — exécutent des actions périodiquement ou à des événements système), les services Windows (créer un service qui s'exécute au démarrage du système), les DLL Hijacking (placer une DLL malveillante dans un répertoire recherché avant les DLL légitimes), et les BITS Jobs (Background Intelligent Transfer Service — peut s'exécuter comme persistence fileless). Des techniques plus avancées et furtives incluent : WMI Subscriptions (créer des abonnements WMI qui s'exécutent en réponse à des événements système — très difficile à détecter et survivent à de nombreux scans de sécurité), COM Object Hijacking (enregistrer un objet COM dans HKCU qui override une entrée HKLM pour un objet COM légitime utilisé par des applications), DLL Side-Loading (placer une DLL malveillante à côté d'un binaire légitime qui la charge par son nom sans path complet), et Bootkit/Rootkit (persistance au niveau boot, au-dessous du système d'exploitation). Sur Linux, les mécanismes de persistance incluent : les cronjobs (cron, at), les scripts init.d/systemd, les ~/.bashrc et ~/.profile modifications, les modules kernel (rootkits), les authorized_keys SSH, et les SUID binaries.
Fonctionnement
Registre Run key : reg add 'HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run' /v 'WindowsUpdate' /t REG_SZ /d 'C:\Users\Public\malware.exe'. Tâche planifiée : schtasks /create /tn 'WindowsDefender' /tr 'C:\Users\Public\payload.exe' /sc onlogon /ru SYSTEM. WMI subscription (via PowerShell) : Register-WmiEvent -Class Win32_ProcessStartTrace -SourceIdentifier 'SystemMonitor' -Action {Start-Process 'C:\payload.exe'}. Chacune de ces méthodes survit à un redémarrage et s'exécute automatiquement.
Exploitation offensive
La persistence est utilisée en red team pour maintenir l'accès entre les phases de l'engagement et simuler des APT réalistes qui maintiennent leur accès sur de longues durées. Des persistances multiples et redondantes (plusieurs mécanismes dans différents emplacements) garantissent qu'une seule détection ne brise pas l'accès complet. Les persistances fileless (WMI, registry-only) sont préférées pour leur discrétion.
Détection et mitigation
Autoruns (Sysinternals) liste tous les mécanismes de démarrage automatique. Les EDR avec surveillance des clés Run registry, des tâches planifiées, et des services détectent les nouvelles persistances. Microsoft Defender for Identity et les SIEM avec règles Sigma pour les mécanismes de persistance couvrent les vecteurs les plus courants. AppLocker/WDAC empêche l'exécution de binaires non autorisés même s'ils sont configurés comme persistence.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h