Living Off the Land (LOTL) : pourquoi « aucun fichier malveillant » signifie quand même compromission
Les attaquants détournent de plus en plus les binaires et scripts natifs du système d'exploitation pour éviter de déposer un malware classique. Comprenez le mode opératoire LOTL et ce qu'il faut journaliser, détecter et traquer.

Le living off the land (LOTL) consiste à utiliser des outils légitimes déjà présents sur le système — PowerShell, certutil, WMI, mshta, utilitaires d'administration à distance — pour atteindre ses objectifs sans introduire de binaire malveillant connu. Les défenseurs perdent la victoire facile du « bloquer ce hash », et la détection bascule vers le comportement et le contexte.
Pourquoi les attaquants préfèrent le LOTL
- Des binaires signés et de confiance déclenchent rarement les heuristiques des antivirus traditionnels.
- Double usage : la commande qu'un administrateur exécute quotidiennement peut aussi exfiltrer des données ou charger une charge utile.
- Se fond dans le bruit IT des grands environnements.
Schémas courants (exemples)
- Moteurs de script récupérant du code sur des hôtes distants (chaînes
IEX,Invoke-WebRequest). - Binaires natifs utilisés pour décoder, préparer ou installer des charges utiles (
certutil -decode,bitsadmin). - WMI et tâches planifiées pour assurer la persistance sans déposer d'
.exeévident.
Cartographier ces techniques sur MITRE ATT&CK (par exemple Command and Scripting Interpreter, Signed Binary Proxy Execution) aide à prioriser les détections et les scénarios de purple team.
Stratégie de détection
- De la télémétrie partout où cela compte : filiation des processus, lignes de commande, connexions réseau issues des hôtes de script et chargements de modules lorsqu'ils sont disponibles.
- Établir la ligne de base du normal : que lance légitimement votre automatisation IT ? Excluez avec discernement, plutôt que de faire taire tout PowerShell.
- Corrélation : les couples parent-enfant rares (par exemple une application Office qui lance
powershell.exeavec des commandes encodées) ont bien plus de valeur que chacun des événements pris isolément. - Des règles EDR et SIEM ajustées à votre environnement ; un « bloquer certutil » générique casse le déploiement des correctifs s'il est appliqué sans nuance.
Durcissement (sans casser le métier)
- Constrained language mode et AppLocker / WDAC lorsque c'est possible.
- Just enough admin ; aucun compte Domain Admin permanent pour le travail quotidien.
- Contrôle du trafic sortant afin que les étapes LOTL ne puissent pas joindre des URL arbitraires.
Conclusion
Le LOTL troque la réputation des fichiers contre la furtivité. Gagner passe par la détection comportementale, une identité robuste et le moindre privilège — et non par l'espoir qu'une signature antivirus sauve la mise.
Related articles
- Jul 8, 2026Cartographie des menaces liées à l'IA agentique : MITRE ATT&CK exige des workflows riches en preuves
Anthropic a cartographié l'activité cyber assistée par IA sur MITRE ATT&CK et identifié des angles morts autour de l'orchestration autonome. Les équipes SOC ont besoin de synthèses IA adossées aux preuves, pas de verdicts sans fondement.
Jun 4, 2026Cyberattaques assistées par IA et MITRE ATT&CK : transformer les nouvelles cartographies de menaces en actions SOCLes menaces assistées par IA sont désormais traduites dans le langage ATT&CK, mais une cartographie n'a de valeur que si elle alimente l'enrichissement, la détection, le tri et les workflows de réponse.
Apr 23, 2026Threat intelligence stratégique, tactique et opérationnelle : des cadres pour les programmes de sécurité modernesAlignez les productions CTI sur les besoins de chaque audience : récits de risque pour les dirigeants, IOC exploitables par le SOC et TTP mappés sur MITRE ATT&CK, avec des modèles de gouvernance qui gardent le renseignement à jour et mesurable.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker