Articleliving off the land

Living Off the Land (LOTL) : pourquoi « aucun fichier malveillant » signifie quand même compromission

Les attaquants détournent de plus en plus les binaires et scripts natifs du système d'exploitation pour éviter de déposer un malware classique. Comprenez le mode opératoire LOTL et ce qu'il faut journaliser, détecter et traquer.

IsMalicious TeamIsMalicious Team
2 min read
Cover Image for Living Off the Land (LOTL) : pourquoi « aucun fichier malveillant » signifie quand même compromission
Signal
Context
Action

Le living off the land (LOTL) consiste à utiliser des outils légitimes déjà présents sur le système — PowerShell, certutil, WMI, mshta, utilitaires d'administration à distance — pour atteindre ses objectifs sans introduire de binaire malveillant connu. Les défenseurs perdent la victoire facile du « bloquer ce hash », et la détection bascule vers le comportement et le contexte.

Pourquoi les attaquants préfèrent le LOTL

  • Des binaires signés et de confiance déclenchent rarement les heuristiques des antivirus traditionnels.
  • Double usage : la commande qu'un administrateur exécute quotidiennement peut aussi exfiltrer des données ou charger une charge utile.
  • Se fond dans le bruit IT des grands environnements.

Schémas courants (exemples)

  • Moteurs de script récupérant du code sur des hôtes distants (chaînes IEX, Invoke-WebRequest).
  • Binaires natifs utilisés pour décoder, préparer ou installer des charges utiles (certutil -decode, bitsadmin).
  • WMI et tâches planifiées pour assurer la persistance sans déposer d'.exe évident.

Cartographier ces techniques sur MITRE ATT&CK (par exemple Command and Scripting Interpreter, Signed Binary Proxy Execution) aide à prioriser les détections et les scénarios de purple team.

Stratégie de détection

  1. De la télémétrie partout où cela compte : filiation des processus, lignes de commande, connexions réseau issues des hôtes de script et chargements de modules lorsqu'ils sont disponibles.
  2. Établir la ligne de base du normal : que lance légitimement votre automatisation IT ? Excluez avec discernement, plutôt que de faire taire tout PowerShell.
  3. Corrélation : les couples parent-enfant rares (par exemple une application Office qui lance powershell.exe avec des commandes encodées) ont bien plus de valeur que chacun des événements pris isolément.
  4. Des règles EDR et SIEM ajustées à votre environnement ; un « bloquer certutil » générique casse le déploiement des correctifs s'il est appliqué sans nuance.

Durcissement (sans casser le métier)

  • Constrained language mode et AppLocker / WDAC lorsque c'est possible.
  • Just enough admin ; aucun compte Domain Admin permanent pour le travail quotidien.
  • Contrôle du trafic sortant afin que les étapes LOTL ne puissent pas joindre des URL arbitraires.

Conclusion

Le LOTL troque la réputation des fichiers contre la furtivité. Gagner passe par la détection comportementale, une identité robuste et le moindre privilège — et non par l'espoir qu'une signature antivirus sauve la mise.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker