Que sont les attaques Living-off-the-Land (LotL), et pourquoi la liste blanche d'applications échoue-t-elle contre elles ?
Réponse courte : Les attaques Living-off-the-Land utilisent des logiciels déjà installés et déjà approuvés — utilitaires système, outils d'administration, navigateurs — plutôt que d'introduire de nouveaux fichiers malveillants. La liste blanche d'applications échoue parce que l'attaquant opère à l'intérieur de programmes que la liste blanche autorise explicitement.
La liste blanche devient une liste de cibles
La liste blanche d'applications répond à une seule question : « ce fichier est-il autorisé à s'exécuter ? » Les techniques modernes rendent cette question sans objet. Si les attaquants dissimulent du code malveillant dans la mémoire d'un processus approuvé, la liste blanche a déjà donné son feu vert. En pratique, une liste blanche indique précisément à un attaquant à l'intérieur de quels processus il est le plus sûr de se cacher.
La meilleure question à poser
Une défense efficace doit passer de « ce fichier est-il autorisé ? » à « que fait réellement ce code en ce moment ? » Cela nécessite d'inspecter le comportement et la mémoire au niveau du noyau, là où l'activité réelle est visible — et non au niveau des fichiers, que l'attaquant a déjà contourné.