Contourner les outils de détection fait désormais partie du quotidien des hackers. Malgré l’évolution spectaculaire des technologies défensives, les attaquants restent souvent indétectés pendant des semaines ou des mois, ce qui leur vaut l’appellation de menace persistante avancée (APT).
Les outils de sécurité classiques sont nécessaires, mais de moins en moins suffisants. C’est pourquoi la plupart des entreprises de sécurité se concentrent désormais sur l’analyse comportementale et la protection active des terminaux, tandis que les techniques d’évasion deviennent toujours plus faciles.
Par exemple, les outils de détection des intrusions s’appuient encore en partie sur d’immenses bases de données contenant des signatures précises. Mais même si ces bases sont régulièrement mises à jour, les hackers peuvent forger des paquets personnalisés pour rester sous les radars. Par conséquent, de plus en plus d’outils de sécurité s’appuient sur des techniques d’IA et de ML pour détecter les signes de menaces zero-day.
Nous examinerons des techniques d’évasion courantes et inhabituelles, ainsi que des moyens concrets pour permettre aux entreprises de se protéger.
- Commencez par le framework MITRE ATT&CK
- Les principales techniques utilisées par les hackers
- L’évolution rapide des techniques d’évasion
- Exemples d’évasion des IDS et IPS
- Désactivation des outils de sécurité
- macOS et Linux peuvent eux aussi être exploités pour l’évasion
- Les charges malveillantes peuvent se cacher dans des fichiers inattendus
- Les RAT omniprésents
- Rien ne remplace l’analyse humaine, mais elle peut être trompée
Commencez par le framework MITRE ATT&CK
Le framework MITRE ATT&CK est l’une des meilleures bases de connaissances disponibles, car il documente en détail le comportement et le mode de réflexion des attaquants.
L’évasion des défenses est décrite avec précision, à l’aide d’exemples pratiques et de pages consacrées à chaque technique. Au moment de la rédaction de cet article, 40 techniques connues permettent aux attaquants d’échapper à la détection, de l’obfuscation classique aux mouvements latéraux et aux approches plus sophistiquées.
Si vous ne savez pas repérer ces manœuvres discrètes, ATT&CK constitue une excellente ressource. Même les équipes avancées l’utilisent quotidiennement, car de nombreux fournisseurs de solutions de sécurité mettent cette base de connaissances en correspondance avec leurs outils pour effectuer leurs analyses.
À lire aussi : À quelques clics du désastre des données : l’état de la sécurité des entreprises
Les principales techniques utilisées par les hackers
Les approches d’évasion suivantes sont largement utilisées :
- Désactivation des outils de sécurité
- Dissimulation (type de fichier falsifié, tâches planifiées, logiciels de piratage renommés, etc.)
- Obfuscation du code malveillant
L’évasion permet à l’attaque de réussir. Les hackers peuvent rester indétectés pendant de longues périodes ou durant une fenêtre d’opportunité calculée. Ces derniers mois, nous avons vu plusieurs attaques faire la une alors que leurs auteurs savaient parfaitement qu’ils finiraient par être détectés, mais qu’ils n’avaient besoin que de quelques heures pour agir.
De nombreux fournisseurs de solutions de sécurité peuvent facilement bloquer les logiciels de piratage connus comme Mimikatz, mais les hackers peuvent réduire considérablement le taux de détection en renommant simplement le fichier afin que la commande d’invocation ne déclenche pas d’alerte.
Les attaquants plus avancés peuvent modifier quelques lignes du code source pour réduire le taux de détection, et la plupart des logiciels antivirus ne parviendront pas à le détecter.
Il est également possible de modifier les entrées du registre afin de désactiver complètement la surveillance intégrée à l’aide de commandes PowerShell telles que :
Set-MpPreferences -DisableRealTimeMonitoring $trueL’évolution rapide des techniques d’évasion
Les techniques d’évasion ont évolué rapidement. Les premières consistaient à utiliser de fausses signatures de logiciels malveillants ou des minuteurs de mise en sommeil (exécution différée). Désormais, les hackers s’intéressent davantage à l’évasion des solutions EDR et aux attaques LOTL.
LOTL signifie « living off the land », une technique qui consiste principalement à utiliser des outils natifs présents sur le système ciblé, comme PowerShell pour mener l’attaque. Autrement dit, les attaquants se fondent dans les systèmes informatiques de la victime et dissimulent leurs actions en utilisant des processus légitimes.
Cette approche est très utilisée dans le cyberespionnage, mais les script kiddies et les hackers moins expérimentés peuvent eux aussi y recourir, car la mise à disposition illicite de code open source se développe, ce qui facilite le piratage.
Les mécanismes AppLocker et une gestion stricte des autorisations peuvent limiter les attaques par LOLbins (binaires « living off the land »).
L’analyse mémoire est un peu plus technique, mais elle permet efficacement de repérer les LOLBins couramment utilisés pour diffuser des logiciels malveillants, comme Regsvr32, un utilitaire Windows capable d’enregistrer ou de désenregistrer des fichiers DLL.
Exemples d’évasion des IDS et IPS
Les IDS (systèmes de détection des intrusions) et les IPS (systèmes de prévention des intrusions), souvent regroupés sous l’appellation systèmes de détection et de prévention des intrusions (IDPS) peuvent signaler les paquets réseau suspects en les comparant à une base de données des menaces contenant des signatures connues recueillies lors de diverses cyberattaques. Les IDS se contentent de surveiller les paquets, tandis que les IPS peuvent les rejeter automatiquement.
De nombreux attaquants utilisent Nmap pour découvrir des hôtes actifs vulnérables, mais les IDS et les IPS peuvent détecter ces analyses actives et déclencher immédiatement des alertes.
Cependant, il est possible de transmettre à Nmap des options spécifiques qui fragmentent les paquets (option -f), manipulent les métadonnées ou envoient de fausses données qui ne correspondent à aucune signature connue.
À lire aussi : L’analyse des vulnérabilités avec Nmap en toute simplicité : tutoriel
Désactivation des outils de sécurité
Désactiver les outils de sécurité est une approche pratique. Les utilitaires et fonctionnalités Windows suivants peuvent être désactivés :
- Gestionnaire des tâches
- UAC (contrôle des comptes d’utilisateurs permettant d’exécuter des tâches avec des privilèges d’administrateur)
- CMD (invite de commandes)
- Sécurité Windows
- Journaux
Tous disposent d’entrées de registre associées qui peuvent être modifiées. Il est également possible de modifier les stratégies d’accès locales.
C’est là que les solutions EDR et UEBA peuvent identifier les modifications indésirables des politiques de sécurité et les événements inhabituels, mais surveillez également les tentatives visant à contourner les systèmes EDR.
macOS et Linux peuvent eux aussi être exploités pour l’évasion
La plupart des démonstrations et des POC impliquent des commandes PowerShell et des modifications du registre Windows.
Windows reste certes le système d’exploitation le plus répandu, mais les systèmes macOS et Linux ne sont pas à l’abri des techniques d’évasion. Linux constitue en outre la base de nombreux systèmes d’entreprise d’une importance critique. Les hackers peuvent également utiliser des LOLBins dans ces environnements, ce qui donne parfois du fil à retordre aux chercheurs qui tentent d’analyser la situation.
Les attaquants peuvent implanter des agents persistants et arrêter Activity Monitor (l’équivalent macOS du Gestionnaire des tâches de Windows) afin d’empêcher les utilisateurs de vérifier les ressources, comme cela s’est produit lors des campagnes OSAMiner.
Les scripts shell Linux peuvent désinstaller les agents de supervision du cloud, désactiver les pare-feu ou renommer des utilitaires courants tels que wget et curl, capables de télécharger des ressources depuis des adresses IP distantes.
Tous les terminaux doivent être surveillés, quel que soit leur système d’exploitation.
Découvrez notre sélection des meilleurs outils EDR
Les charges malveillantes peuvent se cacher dans des fichiers inattendus
Les hackers affectionnent les formats de fichiers classiques comme les PDF, car ils ne semblent pas suspects, contrairement aux fichiers .exe (exécutables), .jar (Java) ou aux archives zip.
Des techniques connues comme la stéganographie peuvent servir à dissimuler des charges malveillantes, même dans des images apparemment inoffensives qui contourneront les passerelles de sécurité de la messagerie.
Les macros intégrées aux documents Word et Excel sont également largement utilisées pour contourner les logiciels antivirus et autres protections afin d’installer finalement des logiciels malveillants. Le seul inconvénient pour les attaquants est qu’elles nécessitent généralement que l’utilisateur clique sur « activer le contenu » (par exemple dans Microsoft Office), ce qui rend théoriquement les malwares reposant sur des macros beaucoup plus faciles à détecter et à neutraliser. Cependant, la sensibilisation à la cybersécurité est essentielle pour empêcher les employés d’ouvrir ne serait-ce que ces fichiers.
En effet, les hackers sont parvenus à contourner la sécurité par défaut des macros en utilisant des documents non malveillants pour inciter les victimes à désactiver les avertissements de sécurité et à activer les macros normalement désactivées dans Microsoft Office. Ces documents servaient à télécharger d’autres documents contenant du code macro.
Les documents stéganographiques sont difficiles à détecter, mais le CDR (désarmement et reconstruction du contenu) peut supprimer automatiquement les objets non approuvés des fichiers.
Les RAT omniprésents
Les RAT (chevaux de Troie d’accès à distance) peuvent avoir différents objectifs : espionner ou surveiller les activités de la victime (frappes au clavier, captures d’écran, informations confidentielles, par exemple), usurper son identité ou diffuser des logiciels malveillants.
Il n’est pas rare que les hackers utilisent des machines infectées pour en attaquer d’autres, en se servant des adresses des victimes comme façades pour leurs activités criminelles.
En outre, les RAT sont très efficaces contre les logiciels antivirus ; l’utilisation d’une technologie IDPS est donc recommandée.
Rien ne remplace l’analyse humaine, mais elle peut être trompée
Les outils de sécurité accomplissent un travail remarquable, notamment contre les menaces courantes. Cependant, les adversaires expérimentés parviennent souvent à les contourner.
Ils peuvent anticiper le travail des analystes de sécurité, voire induire les chercheurs en erreur, et dissimuler des commandes malveillantes au sein de commandes et d’instructions système légitimes.
Ces lignes de commande sont souvent très longues et utilisées par un nombre très limité de spécialistes travaillant à bas niveau, par exemple avec des noyaux ou du code assembleur. Même si l’analyste est intrigué par ces lignes inhabituelles dans les journaux de sécurité, Google indiquera probablement qu’il s’agit d’un processus parfaitement légitime.
On ne peut pas lutter contre quelque chose que l’on ne connaît pas, et la plupart des outils de sécurité se concentrent sur les attaques et technologies connues, et non sur des scénarios très complexes spécifiquement conçus pour attirer les défenseurs avec de l’ingénierie sociale et des données bruitées.
Dans ce cas, comprendre les tactiques et procédures impliquées est une priorité absolue. La chasse aux menaces, les journaux des terminaux et l’audit peuvent sauver la mise.
À lire ensuite : Comment concevoir et exécuter un programme de chasse aux menaces





