# Qu'est-ce que le living off the land (LOTL) ?

> Le living off the land (LOTL) est un savoir-faire d'attaque qui détourne des logiciels légitimes, des utilitaires système intégrés, des fonctions d'administration, des identifiants ou des services de confiance pour accomplir des actions malveillantes.

- URL canonique: https://yellowcube.eu/fr/glossary/living-off-the-land/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Comme les mêmes capacités servent aux opérations courantes, l'activité LOTL peut se fondre dans le comportement attendu et contourner les contrôles centrés sur les binaires inconnus. Le terme décrit la provenance des capacités, pas une famille de malware ni une technique précise.

Le LOTL peut servir à la découverte, à l'exécution, à la persistance, à l'accès aux identifiants, au mouvement latéral, à la collecte ou au command and control. La capacité peut être intégrée au système, fournie par le cloud ou consister en un logiciel légitime à double usage. Elle peut accéder à des fichiers ou accompagner un malware sur mesure ; le LOTL ne signifie donc pas absence d'artefacts.

### Points clés

- **Le contexte est central:** Un nom d'outil seul établit rarement l'intention. Les analystes ont besoin de l'identité à l'origine, du processus parent, du but de la commande, de la cible, du moment, de l'autorisation et du schéma d'administration attendu.
- **Approche de détection:** Combiner les preuves de processus, d'identité, de ligne de commande, de script, de réseau et d'audit cloud ; établir une base de l'administration légitime ; et investiguer les séquences inhabituelles ou les usages depuis des comptes et hôtes inattendus.
- **Réduction de l'exposition:** Limiter les outils d'administration et les chemins de gestion à distance à des rôles définis, employer le contrôle applicatif lorsque c'est pertinent, protéger les comptes privilégiés et conserver la télémétrie nécessaire pour reconstruire l'activité.
- **Limite importante:** Bloquer tout utilitaire à double usage peut perturber des opérations légitimes tout en laissant des capacités équivalentes disponibles. Autoriser globalement un outil fiable ou signé est également risqué ; la confiance dans le logiciel n'autorise pas chacun de ses usages.

### Termes associés

[Logiciel malveillant sans fichier](<https://yellowcube.eu/fr/glossary/fileless-malware/>) · [Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Mouvement latéral](<https://yellowcube.eu/fr/glossary/lateral-movement/>) · [Command and control (C2)](<https://yellowcube.eu/fr/glossary/command-and-control/>) · [Sécurité des terminaux](<https://yellowcube.eu/fr/glossary/endpoint-security/>)

### Sources

[CISA et partenaires : Identifying and Mitigating Living Off the Land Techniques](https://www.cisa.gov/sites/default/files/2025-03/Joint-Guidance-Identifying-and-Mitigating-LOTL508.pdf) · [MITRE ATT&CK T1218 : System Binary Proxy Execution](https://attack.mitre.org/techniques/T1218/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

