Mouvement latéral
Le mouvement latéral est la phase d’une intrusion pendant laquelle l’attaquant, ayant compromis une machine, passe aux autres du même réseau pour atteindre les données ou les systèmes qui étaient sa véritable cible. Il repose sur des identifiants volés, des protocoles d’administration à distance et la confiance entre hôtes plutôt que sur de nouveaux exploits.
La première machine sur laquelle un attaquant atterrit n’est presque jamais celle qu’il veut. Un portable hameçonné est un point d’ancrage ; le serveur de fichiers, le contrôleur de domaine et le système de sauvegarde sont les cibles, et le chemin de l’un aux autres est le mouvement latéral. Il utilise ce que le réseau autorise déjà : RDP, SMB, WMI, PowerShell à distance, SSH, et des identifiants récoltés en mémoire ou réutilisés d’un compte à l’autre.
Parce qu’il emploie des protocoles légitimes et souvent des comptes légitimes, le mouvement latéral se cache dans le trafic d’administration normal. Les indices sont contextuels : un poste qui s’authentifie auprès de vingt serveurs en une minute, un compte qui se connecte depuis un hôte qu’il n’a jamais utilisé, un compte de service qui ouvre une session interactive.
Le renseignement intervient aux bords du mouvement. L’outillage que l’attaquant dépose sur chaque nouvel hôte rappelle une infrastructure C2, et les identifiants utilisés ont souvent été obtenus par un infostealer dont les journaux se négocient. Connaître ces indicateurs transforme un événement interne ambigu en intrusion confirmée.
Exemple
Un seul poste commence à s’authentifier en SMB auprès de quinze serveurs en une minute, avec un compte d’administrateur de domaine qui se connecte d’ordinaire depuis un unique hôte de rebond. Quelques minutes plus tard, un nouveau processus sur trois de ces serveurs se connecte à une adresse listée comme serveur C2. Le motif interne était suspect ; l’indicateur externe l’a rendu certain.
Dans isMalicious
isMalicious ne voit pas l’intérieur d’un réseau, mais il identifie ce qui en sort : les adresses C2 que contacte l’outillage déposé et les motifs d’hébergement qui les caractérisent. Une recherche sur la destination d’une connexion sortante inattendue est souvent la confirmation la plus rapide qu’un mouvement interne est hostile.
Questions fréquentes
Qu’est-ce que Mouvement latéral ?
Le mouvement latéral est la phase d’une intrusion pendant laquelle l’attaquant, ayant compromis une machine, passe aux autres du même réseau pour atteindre les données ou les systèmes qui étaient sa véritable cible. Il repose sur des identifiants volés, des protocoles d’administration à distance et la confiance entre hôtes plutôt que sur de nouveaux exploits.
Quel est le lien entre Mouvement latéral et C2 (commande et contrôle) ?
Mouvement latéral et C2 (commande et contrôle) sont deux notions clés du renseignement sur les menaces. Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.
Termes liés
C2 (commande et contrôle)
Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.
Réponse à incident
La réponse à incident est le processus structuré de détection, de confinement, d’éradication et de rétablissement après un incident de sécurité, suivi d’un retour d’expérience pour éviter la récidive. Le modèle PICERL du SANS en définit six phases : préparation, identification, confinement, éradication, rétablissement et enseignements.
TTP (tactiques, techniques et procédures)
Les TTP décrivent le comportement des attaquants : les objectifs de haut niveau qu’ils poursuivent (tactiques), les méthodes employées pour les atteindre (techniques) et les actions détaillées et reproductibles qui mettent en œuvre ces méthodes (procédures). Le cadre MITRE ATT&CK recense les TTP d’adversaires réels.
MITRE ATT&CK
MITRE ATT&CK est une base de connaissances mondiale des tactiques et techniques adverses, fondée sur des observations réelles. Elle sert de socle à la détection, aux exercices d’équipe rouge et à l’analyse d’écarts. Le cadre couvre les environnements Entreprise, Mobile et systèmes industriels.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.