Une erreur fréquente consiste à imaginer qu’une cyberattaque implique nécessairement un fichier malveillant.

Ce n’est pas toujours le cas.

Un attaquant peut utiliser des outils légitimes déjà présents dans l’environnement.

On parle notamment de :

Living off the Land.

Un attaquant peut exploiter :

  • PowerShell ;
  • WMI ;
  • cmd ;
  • scripts ;
  • outils d’administration ;
  • services cloud ;
  • outils système.

Le SIEM peut alors rechercher des comportements inhabituels plutôt qu’un simple fichier identifié comme malveillant. Les techniques et stratégies de détection du framework MITRE ATT&CK peuvent notamment servir de base à la construction de règles de détection.

Categories: