Comme les mêmes capacités servent aux opérations courantes, l'activité LOTL peut se fondre dans le comportement attendu et contourner les contrôles centrés sur les binaires inconnus. Le terme décrit la provenance des capacités, pas une famille de malware ni une technique précise.
Le LOTL peut servir à la découverte, à l'exécution, à la persistance, à l'accès aux identifiants, au mouvement latéral, à la collecte ou au command and control. La capacité peut être intégrée au système, fournie par le cloud ou consister en un logiciel légitime à double usage. Elle peut accéder à des fichiers ou accompagner un malware sur mesure ; le LOTL ne signifie donc pas absence d'artefacts.
Points clés
Le contexte est centralUn nom d'outil seul établit rarement l'intention. Les analystes ont besoin de l'identité à l'origine, du processus parent, du but de la commande, de la cible, du moment, de l'autorisation et du schéma d'administration attendu.
Approche de détectionCombiner les preuves de processus, d'identité, de ligne de commande, de script, de réseau et d'audit cloud ; établir une base de l'administration légitime ; et investiguer les séquences inhabituelles ou les usages depuis des comptes et hôtes inattendus.
Réduction de l'expositionLimiter les outils d'administration et les chemins de gestion à distance à des rôles définis, employer le contrôle applicatif lorsque c'est pertinent, protéger les comptes privilégiés et conserver la télémétrie nécessaire pour reconstruire l'activité.
Limite importanteBloquer tout utilitaire à double usage peut perturber des opérations légitimes tout en laissant des capacités équivalentes disponibles. Autoriser globalement un outil fiable ou signé est également risqué ; la confiance dans le logiciel n'autorise pas chacun de ses usages.