Living off the land
LOTL : « vivre sur le terrain », en ne comptant que sur les ressources du lieu
D’où vient l’expression
Christopher Campbell et Matt Graeber l’ont popularisée en 2013, lors de la conférence DerbyCon, avec un exposé intitulé « Living Off the Land: A Minimalist’s Guide to Windows Post-Exploitation ». L’image est militaire : une troupe qui vit de ce qu’elle trouve sur place se passe de ravitaillement, et ne laisse aucun convoi derrière elle.
Des outils au-dessus de tout soupçon
Les programmes livrés avec le système savent télécharger un fichier, exécuter un script, planifier une tâche ou copier une base de données. Ils sont signés par l’éditeur, donc autorisés partout. Le projet communautaire LOLBAS recense près de 250 programmes, bibliothèques et scripts de Microsoft ainsi détournables, avec pour chacun l’usage malveillant qu’on lui connaît.
Cinq ans sans se faire voir
En février 2024, l’agence américaine de cybersécurité CISA et plusieurs de ses homologues alliées ont décrit Volt Typhoon, un groupe soutenu par l’État chinois, installé depuis au moins cinq ans dans certains réseaux d’énergie, d’eau, de transport et de télécommunications aux États-Unis. Sa signature tenait précisément dans l’usage presque exclusif des outils déjà présents.
Surveiller les gestes plutôt que les fichiers
Puisque rien de nouveau n’est installé, la détection porte sur le comportement : un outil d’administration lancé depuis un poste de comptabilité, à trois heures du matin, vers un serveur qu’il n’a jamais touché. Des journaux complets, notamment ceux de PowerShell, un EDR qui relie les événements entre eux et la liste des outils que l’informatique emploie réellement permettent de repérer l’usage qui sort de l’ordinaire.
Mise à jour : 28 septembre 2026
