Obtention de l’accès 2- Escalade de privilèges
3- maintien de l’acces 4- Effacer ses traces
1. Restreindre les privilèges des 2. Utiliser les techniques de
logon interactif chiffrement pour protéger les
données sensibles
3. Exécuter les applications et 4. Réduire la quantité de codes qui
utilisateurs avec le moins de s’exécute avec des privilèges
privilèges possibles particuliers
5. Implémenter des authentification 6. Effectuer un debugging en
et autorisation à multi-facteurs utilisant la vérification des limites et
des stress tests
7. Exécuter les services avec des 8. Tester les erreurs et bugs OS et
comptes sans privilèges Application minutieusement
9. Implémenter une méthodologie 10. Patcher les systèmes
de séparation de privilèges pour régulièrement
limiter la portée des erreurs et bugs
de programmation
1- Obtention de l’accès 2- Escalade de privilèges
3- Maintien de l’acces 4- Effacer ses traces
Exploitation for client Des pratiques de codage non sécurisées peuvent rendre le logiciel vulnérable à diverses
execution attaques
Les attaquants peuvent tirer parti des vulnérabilités des logiciels grâce à des exploitations
ciblées avec un objectif d'exécution de code arbitraire pour maintenir l'accès au système
distant cible
Scheduked task Les utilitaires tel que at ou schtasks, peuvent être utilisés avec le gestionnaire de taches
Windows pour executer un programme spécifique à une heure et date donnée
L’attaquant peut exécuter un programme malicieu au démarage du système ou le
programmer à une date donnée pour maintenir l’acces au système cible
Service execution les services système sont des programmes qui s'exécutent et fonctionnent au niveau du
backend d'un système d'exploitation
les attaquants exécutent des fichiers binaires ou des commandes qui peuvent communiquer
avec les services système Windows tels que le gestionnaire de contrôle de services pour
maintenir l’accès au système distant
Windows management WMI est une fonctionnalité dans d’administration windows qui fournit une plateforme
instrumentation (WMI) pour accéder aux ressources système windows localement ou à distance
L’attaquant peut utiliser cette fonctionnalité pour interagir avec le système de la cible
distante et récolter des informations relatives aux ressources système avant d’executer un
code pour maintenir l’acces
Windows remote WinRM est un protocole basé Windows conçu pour permettre à l’utilisateur de lancer un
management (WinRM) fichier exe, modifier un service système et de s’enregistrer sur un système distant
L’attaquant peut utiliser winrm pour executer une charge utile sur le système distant