Les attaques « Living off the Land » : définition et prévention des attaques LOTL

Découvrez comment prévenir les attaques « living off the land » (LOTL). Explorez les techniques, la détection et les stratégies de prévention pour une défense robuste en cybersécurité.

Écrit par
Jenna Phipps
Jenna Phipps
Jul 21, 2023
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les attaques « living off the land » (LOTL) utilisent des programmes légitimes déjà présents sur un ordinateur, plutôt que d’installer des logiciels malveillants provenant d’une source externe sur un système. La nature furtive de ces attaques peut les rendre efficaces — et difficiles à détecter et à prévenir pour les équipes de sécurité.

Pour prévenir les attaques LOTL, les équipes de sécurité doivent recourir à des méthodes de détection sophistiquées et combler les failles des programmes informatiques courants présentant des vulnérabilités connues. Ce guide consacré à la sécurité contre les attaques LOTL présente certaines des vulnérabilités LOTL les plus courantes ainsi que des méthodes de prévention utilisables par les équipes de sécurité.

Aller directement à :

Comment fonctionnent les attaques « Living off the Land »

Les attaques « living off the land » prennent naissance au sein d’un programme informatique valide, comme un logiciel d’écriture de scripts ou un outil en ligne de commande. Les attaquants accèdent au programme et effectuent des actions telles que l’écriture de nouveau code malveillant ou l’élévation de leurs propres privilèges utilisateur.

Nombre de ces attaques sont considérées comme des attaques par logiciel malveillant sans fichier, car elles n’ont pas besoin qu’un code soit installé sur une machine par l’intermédiaire d’un fichier externe. Elles utilisent plutôt une source légitime. Souvent, les attaques LOTL ne possèdent pas non plus de signature.

L’absence de signature ou de logiciel malveillant reconnaissable rend très difficile le suivi et l’identification des attaques LOTL. Une telle attaque n’apparaît pas toujours dans un flux de menaces courantes. Les équipes informatiques et de sécurité ont souvent du mal à localiser le problème initial, car la menace provient d’un programme informatique valide présent sur le réseau de leur organisation.

Advertisement

Comment les attaquants LOTL accèdent-ils à votre machine ?

Si un acteur malveillant trouve des identifiants légitimes déjà utilisés pour une application ou un programme, il peut se connecter sans avoir à télécharger de logiciel malveillant ni à forcer son entrée dans le système. Il peut utiliser un outil comme Mimikatz pour extraire les identifiants stockés en mémoire, dérober les identifiants d’un puissant programme d’administration comme PowerShell, ou trouver les informations de connexion d’applications d’accès informatique à distance comme TeamViewer et AnyDesk, qui aident les administrateurs informatiques à se connecter à des ordinateurs distants. Toute application compromise permettant aux utilisateurs d’effectuer des modifications — ou même une application qui accorde simplement trop d’autorisations — peut entraîner une attaque LOTL.

Notez que, bien que le forçage de mots de passe puisse toujours permettre à un acteur malveillant de mener une attaque LOTL, ce type d’attaque est plus visible pour les équipes de sécurité.

Les acteurs malveillants peuvent également identifier des portes dérobées qui n’ont pas été correctement fermées. Les portes dérobées sont des vulnérabilités au sein d’un programme informatique qui permettent aux utilisateurs d’y accéder sans respecter les règles d’accès prédéfinies, notamment les identifiants et toute authentification supplémentaire.

Les attaques LOTL sont souvent les plus simples à mener pour les initiés malveillants . Ces attaquants n’ont peut-être même pas besoin de dérober des identifiants ou de trouver une porte dérobée, car ils sont déjà des membres de confiance de l’organisation qu’ils attaquent.

En savoir plus sur les moyens utilisés par les pirates pour échapper à la détection.

Programmes couramment exploités

Bien qu’un attaquant LOTL puisse littéralement exploiter des centaines de vecteurs, tous ne le sont pas régulièrement. Les outils suivants font partie des vecteurs couramment utilisés pour mener des attaques LOTL.

Windows Management Instrumentation

Windows Management Instrumentation (WMI) est un outil de gestion permettant aux administrateurs Windows d’écrire des scripts et de connecter des systèmes informatiques. S’il est pris en main, il dispose de privilèges d’administration qui permettent à un attaquant d’effectuer diverses tâches. Un attaquant pourrait télécharger du code depuis un système externe, puis l’exécuter sur cet ordinateur. Ce type de code malveillant est plus difficile à suivre, car il a été récupéré par un outil Windows légitime, plutôt que téléchargé directement depuis un e-mail ou un fichier externe.

Mimikatz

Advertisement

Mimikatz peut extraire des identifiants de la mémoire d’un ordinateur et augmenter les privilèges d’accès des utilisateurs. Il exploite une vulnérabilité de Windows qui permet à un attaquant de déchiffrer des mots de passe cachés lorsqu’ils se trouvent en mémoire. Mimikatz peut être exploité en utilisant une version de Windows antérieure à Windows 10 ou en élevant suffisamment les privilèges pour activer ensuite la fonctionnalité Mimikatz.

PowerShell

PowerShell est un outil Microsoft de gestion des tâches et de la configuration qui utilise les fonctionnalités de la ligne de commande. Il est utile aux administrateurs informatiques qui doivent gérer les tâches de configuration des appareils d’une entreprise, notamment pour les effectifs en télétravail. Mais PowerShell est également très exploitable : une étude de Cisco a constaté qu’il était utilisé dans plus de un tiers des menaces critiques pour la sécurité. Son assistance à distance signifie qu’un attaquant qui prend le contrôle de la ligne de commande peut contrôler l’ensemble du réseau d’appareils connectés. PowerShell est également accessible aux employés informatiques plus juniors et ses contrôles d’accès sont donc souvent insuffisamment stricts.

En savoir plus : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell

Comportements sur les systèmes exploités

Une fois qu’un acteur malveillant a compromis une application légitime, il peut effectuer les actions suivantes :

  • Élever ses privilèges afin de pouvoir effectuer des actions administratives
  • Écrire des commandes malveillantes directement dans la ligne de commande
  • Dérober des données de cette application et les déplacer vers un emplacement externe en vue d’une utilisation ultérieure
  • Accéder à une autre application sur le réseau de l’entreprise par déplacement latéral

L’une des cibles les plus prisées des pirates est souvent Active Directory, qui contrôle les identifiants et les droits d’accès sur les réseaux de domaine Windows.

Advertisement

5 bonnes pratiques pour prévenir les attaques LOTL

Les stratégies suivantes aident votre entreprise non seulement à se préparer aux attaques LOTL, mais aussi à réduire les possibilités offertes aux acteurs malveillants de compromettre vos systèmes légitimes.

Utiliser LOLBINS pour suivre l’activité des binaires

Le projet Living off the Land Binaries, Scripts, and Libraries (LOLBAS) propose une liste complète des exploits utilisés par les attaquants. Il est préférable d’étudier un binaire (LOLBIN) à la fois, en examinant la manière dont le programme concerné est habituellement utilisé. Une fois que votre équipe sait à quoi ressemble une utilisation appropriée, elle peut commencer à identifier les comportements anormaux de ce programme.

Derek Wilson, consultant principal chez l’entreprise de sécurité NetSPI, a souligné l’importance de cette ressource. « En trouvant un moyen d’établir une base de référence pour les détections à partir d’un projet comme Living Off the Land Binaries And Scripts (LOLBAS), conçu pour suivre les menaces LOTL, les équipes peuvent ensuite élaborer des plans de détection proactive pour les procédures qui ne sont pas détectées », a-t-il déclaré.

Wilson a recommandé d’autres logiciels pour aider les équipes à développer des méthodes générales de détection. « Les outils de simulation d’attaques et de compromission (BAS) sont indispensables pour établir une base de référence des contrôles de détection et améliorer en continu la détection des attaques LOTL », a-t-il déclaré. Les outils BAS donnent aux équipes de sécurité un aperçu du cycle de vie d’une attaque, en se comportant comme pourrait le faire un acteur malveillant afin de détecter plus rapidement les failles de sécurité.

Bloquer les binaires et n’autoriser que les applications nécessaires

Bloquez les binaires fréquemment exploités lors d’attaques LOTL. Selon Wilson, la prévention est la première étape pour protéger les systèmes informatiques contre les attaques. Il recommande aux équipes de sécurité d’examiner les règles de blocage recommandées par Microsoft et les règles de réduction de la surface d’attaque comme « point de départ ».

« Ces ressources regorgent de binaires exploitables dans le cadre d’attaques LOTL que les organisations ne devraient pas utiliser, a déclaré Wilson. La recommandation consiste néanmoins à déterminer si vous avez réellement besoin que ces binaires soient disponibles et, dans le cas contraire, à les bloquer purement et simplement. »

Wilson recommande également la liste blanche des applications, qui contribue à réduire les risques liés aux attaques LOTL en limitant considérablement le nombre d’applications que vos systèmes peuvent utiliser. Plutôt que de simplement bloquer quelques applications dangereuses, la liste blanche, ou liste d’autorisation, n’autorise que les logiciels dont les équipes de votre entreprise ont explicitement besoin.

Advertisement

Surveiller le comportement des utilisateurs

Mettez en place une surveillance et une analyse avancées des comportements. Bien que la surveillance comportementale ne puisse pas répondre à toutes les questions liées aux attaques LOTL, il s’agit d’une méthode plus avancée pour suivre le comportement des utilisateurs. Les technologies comportementales comme UEBA analysent les détails de l’activité des utilisateurs, notamment les longues périodes passées dans un système donné, l’heure à laquelle une commande est exécutée et les autres écarts par rapport au comportement habituel.

En savoir plus sur l’analyse comportementale en cybersécurité.

Surveiller attentivement les identifiants

Mettez à jour les identifiants si un compte présente un comportement inhabituel — il a peut-être été piraté ou utilisé à mauvais escient. Si le compte PowerShell d’un administrateur informatique émet des séries inhabituelles de commandes ou effectue des actions à une heure étrange, réinitialisez le mot de passe de ce compte utilisateur local. Si un attaquant utilise des identifiants valides pour accéder à cette instance PowerShell, il devra trouver un autre moyen d’accéder au programme.

Utiliser l’authentification multifacteur

Les technologies MFA contribuent à réduire le risque qu’un attaquant se connecte à l’aide d’identifiants valides. Il lui faudrait avoir accès au téléphone ou aux données biométriques de l’utilisateur légitime, selon la méthode MFA supplémentaire utilisée. Bien que la MFA soit difficile à configurer pour des outils comme PowerShell, elle est indispensable pour tous les logiciels de sécurité et importante pour les programmes qui s’intègrent à d’autres programmes. Si un attaquant se connecte à l’un de ces programmes, il peut ensuite se déplacer latéralement vers un autre outil du réseau et y semer la pagaille.

Advertisement

Comment se remettre d’une attaque « Living Off the Land »

Si votre entreprise a déjà subi une attaque LOTL, suivez les étapes de récupération suivantes :

  • Modifiez les identifiants de tous les comptes ou systèmes touchés. La définition de nouveaux mots de passe, particulièrement robustes, contribuera à renforcer les comptes compromis.
  • Stockez les identifiants en toute sécurité. Ne vous contentez pas de créer des mots de passe robustes : utilisez des outils cryptographiques comme les gestionnaires de mots de passe pour les protéger des regards indiscrets.
  • Sauvegardez tous les fichiers nécessaires sur le disque dur du système infecté, puis effectuez une installation propre du système d’exploitation de votre machine. Cela supprime tous les programmes compromis, qui peuvent ainsi être remplacés par une version nouvellement installée et exempte d’infection.
  • Réalisez un audit des contrôles d’accès. Chaque personne de l’organisation ne devrait avoir accès qu’aux applications dont elle a absolument besoin pour travailler ; cela réduit le nombre d’identifiants disponibles pour accéder à des programmes vulnérables.

Quels outils contribuent à se protéger contre les attaques LOTL ?

Bien qu’elle ne soit pas exhaustive, la liste suivante présente des technologies qui fournissent des mesures de sécurité avancées allant au-delà des méthodes élémentaires de détection et de réponse.

UEBA

UEBA des fournisseurs comme LogRhythm et Rapid7 aident les entreprises à analyser le comportement des utilisateurs à un niveau plus avancé. L’utilisation de l’analyse comportementale pour détecter les actions malveillantes peut aider les équipes de sécurité à identifier des menaces LOTL qu’elles ne trouveraient pas autrement.

Adaptive Protection

La solution de protection des terminaux de Symantec comprend une fonctionnalité Adaptive Protection qui utilise l’analyse comportementale et la télémétrie des menaces pour identifier les applications légitimes exploitées et neutraliser les vecteurs d’attaque LOTL. Elle examine également le comportement habituel des applications légitimes afin d’identifier les anomalies au fil du temps.

Chasse aux menaces managée

Les fournisseurs de chasse aux menaces managée emploient des équipes d’experts chargées d’effectuer des recherches et des analyses détaillées des menaces. Si vos équipes informatiques ou de sécurité n’ont pas le temps ou les ressources nécessaires pour examiner les systèmes informatiques à la recherche d’éventuelles attaques LOTL, les services managés comme MDR constituent un bon choix. Ces experts disposent du temps et des outils nécessaires pour identifier les comportements potentiellement malveillants provenant d’applications professionnelles légitimes.

Ingénierie de la détection

L’ingénierie de la détection s’appuie sur les journaux et d’autres sources de données pour identifier des menaces précises et prédéfinies que les équipes de sécurité ne savent pas encore détecter. Elle vise à mettre au point un cycle de vie de détection des menaces à long terme, que les équipes peuvent utiliser au fil du temps. Pour entamer le processus d’ingénierie de la détection, les équipes doivent effectuer une modélisation des menaces fondée sur les attaques auxquelles elles sont le plus susceptibles d’être confrontées et les outils qu’elles utilisent le plus souvent. Bien que peu de fournisseurs proposent des solutions spécifiquement dédiées à l’ingénierie de la détection, les équipes peuvent utiliser des outils degestion des journaux et derenseignements sur les menaces dans le cadre de leur propre stratégie de détection.

En bref : se protéger contre les attaques « Living off the Land »

Bien que les attaques « Living off the Land » soient difficiles à identifier pour les équipes de sécurité, le développement de méthodes avancées de cybersécurité et de détection des menaces aidera les organisations à faire face aux attaques LOTL avec davantage d’assurance. Si la réduction des menaces LOTL peut prendre du temps, des tactiques comme la chasse aux menaces managée et l’analyse comportementale sont prometteuses, car elles aident les équipes à se pencher en détail sur la prévention et l’identification des attaques. Plus votre équipe peut accéder à des données et les comprendre, mieux elle sera préparée à identifier les attaques subtiles.

À lire ensuite : Protection du réseau : comment sécuriser un réseau

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.