ArticleResearch

Détection du mouvement latéral : empêcher les attaquants de se propager dans votre réseau

Après la compromission initiale, les attaquants se déplacent latéralement pour atteindre des cibles de valeur. Découvrez comment détecter les techniques de mouvement latéral, mettre en place la segmentation et arrêter les attaquants avant qu'ils n'atteignent vos actifs critiques.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
8 min read
Cover Image for Détection du mouvement latéral : empêcher les attaquants de se propager dans votre réseau
Signal
Context
Action

Le point d'entrée initial de l'attaquant était un simple poste de travail — un collaborateur qui avait cliqué sur un lien de phishing. Mais la compromission ne s'est pas arrêtée là. Au cours des trois semaines suivantes, l'attaquant est passé du poste de travail à un serveur, du serveur au contrôleur de domaine, puis enfin à la base de données contenant les informations de paiement des clients. Chaque rebond a utilisé des identifiants légitimes et des outils autorisés. Détecter le mouvement latéral, c'est toute la différence entre un incident circonscrit et une compromission catastrophique.

Qu'est-ce que le mouvement latéral ?

Le mouvement latéral désigne les techniques employées par les attaquants pour se déplacer dans un réseau après avoir obtenu un accès initial. Plutôt que de s'arrêter au premier système compromis, les attaquants parcourent l'environnement à la recherche de :

  • Privilèges élevés : accès administrateur de domaine ou root.
  • Données de valeur : bases de données, partages de fichiers, propriété intellectuelle.
  • Persistance : plusieurs points d'ancrage pour survivre à une détection.
  • Positions stratégiques : systèmes permettant de poursuivre l'attaque.

Le cycle de vie de l'attaque

Le mouvement latéral intervient en milieu d'attaque :

  1. Accès initial : phishing, exploitation d'une vulnérabilité ou identifiants volés.
  2. Persistance : établissement d'un accès fiable au système compromis.
  3. Élévation de privilèges : obtention d'un accès de plus haut niveau en local.
  4. Mouvement latéral : déplacement vers d'autres systèmes.
  5. Atteinte de l'objectif : vol de données, déploiement d'un ransomware ou sabotage.

Techniques courantes de mouvement latéral

Mouvement fondé sur les identifiants

Pass-the-Hash (PtH) : utilisation d'empreintes NTLM capturées pour s'authentifier sans connaître le mot de passe en clair.

Pass-the-Ticket (PtT) : vol et réutilisation de tickets Kerberos pour s'authentifier.

Credential Dumping : extraction de mots de passe depuis la mémoire, la base de registre ou des fichiers.

Kerberoasting : demande de tickets de service pour les casser hors ligne.

Exécution à distance

PsExec et équivalents : utilisation d'outils d'administration pour exécuter des commandes sur des systèmes distants.

Windows Management Instrumentation (WMI) : utilisation de WMI pour l'exécution de code à distance.

PowerShell Remoting : utilisation de WinRM et PowerShell pour l'accès distant.

Remote Desktop Protocol (RDP) : accès interactif aux systèmes avec des identifiants valides.

SSH : déplacement entre systèmes Linux/Unix à l'aide de clés ou d'identifiants volés.

Mouvement fondé sur l'exploitation

Exploitation interne : exploitation de systèmes non corrigés sur le réseau interne.

Abus des relations d'approbation : utilisation des approbations de domaine pour accéder à d'autres forêts.

Pivot applicatif : utilisation d'applications web ou de bases de données pour atteindre d'autres systèmes.

Détecter le mouvement latéral

Détection réseau

Surveillez le trafic réseau à la recherche d'indicateurs de déplacement :

  • Connexions internes inhabituelles : systèmes qui communiquent alors qu'ils ne le font jamais.
  • Anomalies de ports : ports d'administration (445, 3389, 22) sollicités depuis des sources inattendues.
  • Variations de volume : transferts de données importants entre systèmes internes.
  • Anomalies de protocole : protocoles inhabituels ou trafic chiffré en interne.
  • Motifs temporels : activité en dehors des heures ouvrées normales.

Détection par l'authentification

Suivez les schémas d'utilisation des identifiants :

  • Déplacement impossible : un même compte authentifié simultanément depuis des systèmes éloignés.
  • Anomalies de compte : comptes de service utilisés de façon interactive.
  • Usage des privilèges : utilisateurs standards accédant à des systèmes sensibles.
  • Changement de type d'authentification : NTLM là où Kerberos est attendu.
  • Pics d'échecs d'authentification : password spraying ou credential stuffing.

Détection sur les endpoints

Surveillez l'activité système à la recherche d'outils de déplacement :

  • Création de processus : PsExec, WMI, PowerShell lancés à distance.
  • Accès aux identifiants : accès à LSASS, lectures de la ruche SAM.
  • Tâches planifiées : nouvelles tâches créées sur des systèmes distants.
  • Installation de services : services installés pour la persistance ou l'exécution.
  • Transferts de fichiers : outils ou données mis en place en vue du déplacement.

Analyse comportementale

Identifiez les écarts par rapport à la normale :

  • Références utilisateur : systèmes ou données inhabituellement consultés.
  • Références système : connexions sortantes ou processus inattendus.
  • Comparaison entre pairs : activité différente de celle de rôles similaires.
  • Analyse temporelle : actions à des horaires inhabituels.

Comment isMalicious peut vous aider

isMalicious renforce la détection du mouvement latéral grâce au renseignement externe :

  • Détection de C2 : identifiez les systèmes compromis qui communiquent avec une infrastructure de commande et de contrôle.
  • Alertes d'exfiltration : détectez les données qui partent vers des destinations malveillantes pendant les phases de déplacement.
  • Réputation d'IP : signalez les systèmes internes qui se connectent à des infrastructures connues d'acteurs malveillants.
  • Intégration API : automatisez les vérifications de réputation pour les connexions sortantes suspectes.
  • Surveillance continue : soyez alerté lorsque des systèmes compromis adoptent un comportement de type beacon.

Stratégies de prévention

Segmentation réseau

Limitez les chemins de déplacement de l'attaquant :

  • Segmentation par VLAN : séparez les réseaux par fonction et par niveau de sensibilité.
  • Microsegmentation : contrôles granulaires entre charges de travail individuelles.
  • Serveurs rebonds : imposez le passage des accès privilégiés par des systèmes maîtrisés.
  • Architecture zero trust : vérifiez chaque connexion, interne comme externe.

Gestion des accès à privilèges

Maîtrisez les identifiants à forte valeur :

  • Accès juste-à-temps : n'accordez les privilèges qu'au moment où ils sont nécessaires.
  • Postes d'administration dédiés : réservez des systèmes aux tâches d'administration.
  • Cloisonnement des identifiants par niveau : empêchez l'usage d'identifiants administrateur de domaine sur les postes de travail.
  • Rotation des mots de passe : changez régulièrement les mots de passe des comptes de service.

Durcissement des endpoints

Réduisez la surface d'attaque des systèmes :

  • Suppression des droits d'administrateur local : éliminez les droits d'administrateur local superflus.
  • Credential Guard : protégez les identifiants contre l'extraction en mémoire.
  • Liste blanche applicative : bloquez les exécutables non autorisés.
  • Désactivation des protocoles inutilisés : coupez SMBv1, LLMNR, NetBIOS.

Renforcement de l'authentification

Rendez le vol d'identifiants moins rentable :

  • Authentification multifacteur : imposez le MFA pour les accès sensibles.
  • Cartes à puce ou FIDO2 : déployez une authentification résistante au phishing.
  • Groupe Protected Users : activez les protections supplémentaires pour les comptes sensibles.
  • Kerberos armoring : empêchez les attaques par relais d'identifiants.

Construire un programme de détection

Collecte des données

Assurez-vous d'avoir de la visibilité sur les déplacements :

  1. Activez la journalisation : événements de sécurité Windows, PowerShell, Sysmon.
  2. Centralisez les données : agrégez les journaux dans le SIEM pour la corrélation.
  3. Visibilité réseau : déployez des sondes pour l'analyse du trafic.
  4. Télémétrie endpoint : installez un EDR pour une visibilité système détaillée.

Règles de détection

Mettez en place des détections spécifiques :

Exemple : usage inhabituel d'outils d'administration

  • Alertez lorsque PsExec s'exécute depuis un poste de travail hors périmètre IT.
  • Signalez les créations de processus WMI franchissant des frontières réseau.
  • Détectez le PowerShell Remoting depuis des sources inattendues.

Exemple : accès aux identifiants

  • Alertez sur les accès à la mémoire de LSASS par des processus inhabituels.
  • Détectez les exports de la ruche de registre SAM.
  • Signalez les requêtes de réplication DCSync émises par des machines qui ne sont pas contrôleurs de domaine.

Exemple : anomalies d'authentification

  • Alertez sur les authentifications NTLM vers les contrôleurs de domaine.
  • Détectez les demandes de tickets Kerberos pour des comptes à privilèges élevés.
  • Signalez les ouvertures de session de type 10 (RDP) vers des serveurs depuis des postes de travail.

Playbooks de réponse

Préparez-vous aux détections :

  1. Triage : validez l'alerte et évaluez sa gravité.
  2. Cadrage : identifiez les autres systèmes potentiellement compromis.
  3. Confinement : isolez les systèmes affectés et réinitialisez les identifiants.
  4. Investigation : déterminez le vecteur d'attaque et la chronologie.
  5. Remédiation : éliminez la présence de l'attaquant et comblez les failles.

Techniques de détection avancées

Honey tokens

Déployez des leurres pour détecter les déplacements :

  • Faux identifiants : semez des identifiants qui déclenchent une alerte lorsqu'ils sont utilisés.
  • Systèmes leurres : machines qui ne devraient jamais recevoir de connexion.
  • Faux fichiers : documents qui alertent lorsqu'ils sont ouverts.
  • Canaris DNS : domaines dont la résolution ne sert qu'à la détection.

Analyse de graphes

Cartographiez et surveillez les relations :

  • Graphes d'accès : visualisez qui peut atteindre quels systèmes.
  • Chaînes d'identifiants : identifiez les chemins menant d'un utilisateur à l'administrateur de domaine.
  • Détection d'anomalies : alertez sur l'apparition de nouvelles arêtes dans les graphes d'accès.
  • Analyse des chemins d'attaque : identifiez de façon proactive les configurations à risque.

Machine learning

Appliquez la corrélation et l'analyse de tendances :

  • Références comportementales utilisateur : apprenez les schémas d'accès normaux.
  • Scoring de risque par entité : agrégez les indicateurs en niveaux de risque.
  • Analyse par clustering : regroupez les comportements similaires pour faire ressortir les valeurs aberrantes.
  • Analyse de séries temporelles : détectez les motifs inhabituels dans la durée.

Mesurer l'efficacité de la détection

Validation par la red team

Testez vos capacités de détection :

  • Exercices purple team : tests collaboratifs de techniques précises.
  • Simulations d'attaque : outils automatisés reproduisant les comportements d'attaquants.
  • Émulation d'adversaire : reproduction des TTP d'acteurs de la menace réels.
  • Breach and attack simulation : tests automatisés en continu.

Métriques

Suivez la performance du programme :

  • Couverture de détection : pourcentage de techniques couvertes par une détection.
  • Temps moyen de détection : rapidité d'identification du mouvement latéral.
  • Taux de faux positifs : justesse des alertes et efficacité des analystes.
  • Temps de présence (dwell time) : durée pendant laquelle les attaquants restent avant d'être détectés.

Limiter le rayon d'impact

Les attaquants qui obtiennent un accès initial chercheront à se déplacer dans votre réseau. L'objectif est de détecter ce déplacement rapidement et d'en limiter la portée. Combinez segmentation réseau, télémétrie d'identité, détections sur les endpoints et threat intelligence attribuée à ses sources, puis testez ces contrôles face à des chemins d'attaque représentatifs.

Commencez dès aujourd'hui à améliorer votre détection du mouvement latéral. Évaluez votre visibilité, mettez en place les détections clés et testez régulièrement vos capacités. Les attaquants tenteront de se déplacer — assurez-vous de les voir quand ils le feront.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker