Un attaquant expérimenté peut chercher à désactiver ou contourner les mécanismes de défense.

Il peut par exemple tenter de :

  • désactiver un antivirus
  • arrêter un service
  • modifier une configuration
  • supprimer des logs
  • modifier les règles firewall
  • désactiver des mécanismes de surveillance.

Ces actions sont particulièrement intéressantes à surveiller. MITRE ATT&CK documente notamment des stratégies de détection visant les comportements liés à l’altération des mécanismes de défense.

Categories: