Windows — contrôles défensifs et télémétrie
Synthèse française et contrôlée du corpus « Windows - Defenses ». Ce chapitre explique windows — contrôles défensifs et télémétrie dans le domaine « Payload Development et validation EDR », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
En bref
- But : Synthèse française et contrôlée du corpus « Windows - Defenses ». Ce chapitre explique windows — contrôles défensifs et télémétrie dans le domaine « Payload Development et validation EDR », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
- Preuve attendue : une preuve exploitable, une conclusion prudente et un retest documenté
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
Vue d’ensemble
Dans « Windows — contrôles défensifs et télémétrie », la section « Vue d’ensemble » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
AppLocker
Dans « Windows — contrôles défensifs et télémétrie », la section « AppLocker » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
User Account Control
Dans « Windows — contrôles défensifs et télémétrie », la section « User Account Control » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
DPAPI
Dans « Windows — contrôles défensifs et télémétrie », la section « DPAPI » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Powershell
Dans « Windows — contrôles défensifs et télémétrie », la section « Powershell » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Execution Policy
Dans « Windows — contrôles défensifs et télémétrie », la section « Execution Policy » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Anti Malware Scan Interface
Dans « Windows — contrôles défensifs et télémétrie », la section « Anti Malware Scan Interface » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Commandes et exemples
Les exemples ci-dessous proviennent des éléments utiles de « Windows — contrôles défensifs et télémétrie ». Adaptez uniquement les valeurs du laboratoire et conservez la commande exacte avec sa sortie.
Exemples de laboratoire
# Contrôle défensif en laboratoire — référence d3413bce
# Exemple de laboratoire — Windows — contrôles défensifs et télémétrie
PowerView PS C:\> Get-AppLockerPolicy -Effective | select -ExpandProperty RuleCollections
PowerView PS C:\> Get-AppLockerPolicy -effective -xml
Get-ChildItem -Path HKLM:\SOFTWARE\Policies\Microsoft\Windows\SrpV2\Exe # (Keys: Appx, Dll, Exe, Msi and Script# Contrôle défensif en laboratoire — référence ab17d1cf
# Exemple de laboratoire — Windows — contrôles défensifs et télémétrie
REG QUERY HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\ /v EnableLUA# Contrôle défensif en laboratoire — référence d2c25fd3
# Windows — contrôles défensifs et télémétrie
Get-MpComputerStatus | Select-Object AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-PowerShell/Operational';Id=4103,4104;StartTime=(Get-Date).AddHours(-1)}# Contrôle défensif en laboratoire — référence c8533528
# Windows — contrôles défensifs et télémétrie
journalctl --since '1 hour ago' --no-pager
auditctl -s
ss -tulpenLire les résultats
Pour « Windows — contrôles défensifs et télémétrie », confirmez les flux, les certificats, la journalisation et la portée du listener. L’exercice doit rester observable par l’équipe défensive et réversible à tout moment.
Références
- Internal All The Things — dépôt de référence
- https://github.com/api0cradle/UltimateAppLockerByPassList/blob/master/Generic-AppLockerbypasses.md
- https://github.com/api0cradle/UltimateAppLockerByPassList/blob/master/VerifiedAppLockerBypasses.md
- https://github.com/api0cradle/UltimateAppLockerByPassList/blob/master/DLL-Execution.md
- https://gist.github.com/api0cradle/95cd51fa1aa735d9331186f934df4df9
- https://www.elastic.co/guide/en/security/current/bypass-uac-via-sdclt.html
- https://github.com/hfiref0x/UACME
- https://swisskyrepo.github.io/InternalAllTheThings/redteam/evasion/windows-dpapi/
- https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20AMSI%20Bypass.md
- http://ATTACKER_IP/rev.ps1
- https://gist.githubusercontent.com/xpn/1e9e879fab3e9ebfd236f5e4fdcfb7f1/raw/ceb39a9d5b0402f98e8d3d9723b0bd19a84ac23e/COM_to_registry.ps1
À retenir
Pour maîtriser « Windows — contrôles défensifs et télémétrie », retenez trois idées : comprendre les hypothèses, entrées, actions, sorties et limites propres au sujet, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « Windows — contrôles défensifs et télémétrie » sans réciter une commande.
- Conserver au minimum contexte initial, action réalisée et résultat brut.
- Éviter en priorité de agir sans objectif mesurable et de collecter trop de données.
- Proposer une action corrective mesurable et un retest réalisable.