Initial Access Simule: Macros, LNK et ISO dans un Lab Windows 11 Isole
Nous rejouons trois vecteurs classiques d'initial access dans un lab Windows 11 ferme pour voir ce que l'EDR enregistre vraiment et ou la detection lache.

Dans cet article
L'acces initial est la ou commencent la plupart des vraies intrusions, et c'est la phase que les defenseurs comprennent le plus mal parce qu'ils peuvent rarement l'observer en securite. La reponse est un laboratoire totalement isole ou vous rejouez les techniques de livraison que les attaquants utilisent vraiment, macros, raccourcis LNK et conteneurs ISO, contre une machine Windows 11 instrumentee qui vous appartient, pour voir la telemetrie que chacune produit et ecrire les detections qui les attrapent. Ce guide de l'equipe Basilisk est defensif par conception : chaque payload ici est une preuve d'execution benigne (il ouvre calc ou ecrit un fichier marqueur) et tout tourne en air-gap. Le but n'est pas de construire un malware, c'est de comprendre la chaine de livraison assez bien pour la briser.
Pourquoi simuler l'acces initial#
Vous ne pouvez pas ecrire une bonne detection pour une technique que vous n'avez jamais vue se declencher. Les editeurs livrent des regles generiques, mais votre environnement a sa propre baseline d'activite Office normale, son propre EDR, ses propres trous de journalisation. Rejouer la technique en laboratoire repond aux seules questions qui comptent : quel arbre de processus elle cree, quelle ligne de commande, quelles ecritures de fichier, quel callback reseau et lesquels vos capteurs enregistrent reellement. C'est une pratique standard de red team et purple team, elle correspond directement aux techniques MITRE ATT&CK sous Initial Access (T1566 Phishing) et Execution (T1204 User Execution), et c'est le moyen le plus rapide de transformer une peur vague en une regle concrete et testable.
Construire le laboratoire Windows 11 isole#
Montez une VM Windows 11 dans VirtualBox ou Hyper-V avec un seul adaptateur host-only et aucune route vers internet ; les simulations de livraison ne doivent jamais pouvoir atteindre un vrai hote de command-and-control. Installez Sysmon avec une configuration bien reglee (les configs de base de SwiftOnSecurity ou d'Olaf Hartong sont le point de depart standard), activez la journalisation script block et module de PowerShell via strategie de groupe, et mettez Windows Defender en mode audit pour voir ce qu'il aurait bloque sans qu'il interfere avec votre telemetrie. Faites un snapshot de l'etat propre avant chaque execution. Une seconde petite VM Linux sur le meme reseau host-only sert d'hote de payload factice et de point de collecte Sysmon vers Sigma, pour que rien ne quitte le lab.
Vecteur un : macros VBA#
Le classique macro de document Office reste le plus instructif. Construisez un document dont le gestionnaire Document_Open ou Workbook_Open lance simplement calc.exe ou ecrit %TEMP%\marker.txt. L'interessant n'est pas le macro, c'est la telemetrie : Sysmon Event ID 1 montrera winword.exe engendrant un processus enfant, le signal d'execution de macro le plus fiable, car Office engendrant cmd, powershell ou wscript n'est presque jamais legitime. Comme Microsoft bloque desormais les macros dans les fichiers marques zone internet par defaut, notez comment le mark-of-the-web sur le fichier telecharge change le comportement, ce qui est exactement pourquoi les attaquants ont bascule vers les conteneurs, traites plus bas.
Vecteur deux : fichiers de raccourci LNK#
Un raccourci Windows peut porter une cible et des arguments arbitraires tout en affichant une icone innocente, ce qui en fait un wrapper de livraison moderne prise. Dans le lab, fabriquez un .lnk dont la cible est powershell.exe avec un argument inoffensif qui ecrit votre fichier marqueur, et observez l'arbre de processus : explorer.exe lancant powershell.exe avec une ligne de commande suspecte est l'ancre de detection. Notez les champs qui distinguent un raccourci arme d'un normal, une ligne de commande surdimensionnee, une cible qui ne correspond pas a l'icone, des arguments contenant des chaines encodees ou de type telechargement, et enregistrez lesquels votre config Sysmon capture pour construire une regle Sigma autour des fiables.
Vecteur trois : conteneurs ISO et IMG#
Les attaquants sont passes aux conteneurs ISO, IMG et VHD precisement parce que monter l'un et executer un fichier dedans ne propageait historiquement pas le mark-of-the-web au contenu, contournant les protections macro et SmartScreen. Dans le lab, empaquetez un LNK ou script benin dans un ISO, montez-le et observez comment l'execution provient d'une lettre de lecteur de volume monte plutot que du dossier Telechargements. Les detections ici sont conscientes du conteneur : un processus lance depuis un ISO fraichement monte, ou un enfant d'explorer.exe provenant d'un lecteur apparu quelques secondes plus tot, sont des signaux forts. Les builds recents de Windows propagent le mark-of-the-web dans les conteneurs, alors testez aussi le comportement corrige et confirmez que vos defenses supposent les deux.
Ingenierie de detection avec Sysmon et Sigma#
Transformez chaque comportement observe en regle. Les detections de plus grande valeur de ces trois vecteurs sont : des applications Office (winword, excel, powerpnt) engendrant un shell ou un hote de script ; explorer.exe lancant powershell/wscript avec une ligne de commande encodee ou de type telechargement ; et l'execution d'un processus dont le chemin d'image est un volume amovible ou de conteneur monte. Ecrivez-les comme regles Sigma contre Sysmon Event ID 1, deployez-les dans votre SIEM et relancez les simulations pour confirmer que chacune se declenche et produit un faible taux de faux positifs contre votre baseline d'activite normale. Une detection que vous n'avez pas declenchee dans le lab est une hypothese, pas un controle.
Mitigation : fermer la chaine de livraison#
La detection est la moitie du travail ; l'autre moitie est de faire echouer la technique. Activez les regles Attack Surface Reduction de Microsoft, surtout bloquer la creation de processus enfants par toutes les applications Office et bloquer le contenu executable des e-mails et webmails, ce qui neutralise directement le vecteur macro. Gardez les macros des fichiers zone internet bloquees par politique, et utilisez le comportement plus recent de Windows qui propage le mark-of-the-web dans les conteneurs montes. Restreignez ou journalisez l'execution des .lnk et des hotes de script, deployez l'application control (WDAC ou AppLocker) pour que scripts et binaires non signes depuis des chemins inscriptibles par l'utilisateur ne s'executent pas, et confirmez chaque mitigation dans le lab en relancant la simulation correspondante et en la voyant bloquee.
Pieges frequents dans un lab de livraison#
Les erreurs recurrentes : donner a la VM Windows un chemin reseau reel, de sorte qu'un payload mal saisi puisse vraiment sortir ; tester avec Defender pleinement active de sorte qu'il bloque l'echantillon avant que vous puissiez etudier sa telemetrie (utilisez plutot le mode audit) ; oublier de snapshotter et perdre votre baseline instrumentee ; et tirer des conclusions d'une seule execution au lieu de confirmer que la detection se declenche de facon fiable a travers redemarrages et contextes utilisateur. Le piege le plus subtil est de ne tester que le comportement non corrige : si votre build Windows est ancien, vous verrez des trous de mark-of-the-web que les endpoints modernes n'ont plus, et vos regles seront reglees pour un modele de menace depasse.
Checklist du lab#
Avant de declarer l'exercice termine, verifiez : la VM Windows 11 est en host-only sans route internet ; Sysmon, la journalisation script block et le mode audit de Defender sont actifs ; un snapshot propre existe ; les trois vecteurs (macro, LNK, ISO) ont ete executes et leurs arbres de processus captures ; au moins trois regles Sigma sont ecrites, deployees et confirmees comme se declenchant ; les regles ASR et l'application control ont ete activees et chaque mitigation verifiee par une reexecution bloquee ; et chaque payload utilise etait benin. Si un vecteur n'a produit aucune telemetrie, votre instrumentation est le constat, corrigez-la avant de continuer.
FAQ : Executer ces simulations est-il legal et sur ?#
Oui, quand c'est entierement dans un lab qui vous appartient avec des payloads benins et sans command-and-control reel. Les techniques sont documentees dans MITRE ATT&CK et utilisees quotidiennement par les equipes defensives. Ce qui franchit la ligne, c'est livrer l'un de ces elements a une personne ou un systeme que vous n'etes pas autorise a tester, ou utiliser un payload vivant qui telephone a la maison. Gardez-le en air-gap, gardez les payloads inoffensifs et gardez un scope ecrit si vous transferez un jour ceci vers un engagement autorise contre un environnement reel.
FAQ : Ai-je besoin d'un vrai EDR pour apprendre ceci ?#
Non. Sysmon plus la journalisation PowerShell plus Defender en mode audit vous donne la telemetrie centrale gratuitement, et les regles Sigma se traduisent vers la plupart des SIEM et EDR ensuite. Un EDR commercial ajoute des signaux plus riches de lignage de processus et de memoire, ce qui vaut la peine une fois les fondamentaux compris, mais commencer avec la pile gratuite vous force a comprendre exactement quel evenement prouve quel comportement, et cette comprehension se transfere a n'importe quel outil.
Le faire tourner comme un exercice purple team#
Le lab atteint sa pleine valeur quand vous cessez de le traiter comme une pratique en solo et le faites tourner comme un exercice purple team, avec quelqu'un jouant l'attaquant et quelqu'un le defenseur contre la meme telemetrie. Mappez chacun des trois vecteurs a sa technique MITRE ATT&CK pour que les deux cotes parlent une seule langue : T1566.001 pour la piece jointe porteuse de macro, T1204.002 pour l'utilisateur qui double-clique sur un fichier malveillant, et T1027 pour l'obfuscation qu'ajoute le conteneur. L'attaquant execute un vecteur sans prevenir ; le defenseur travaille uniquement depuis le SIEM et tente de reconstruire ce qui s'est passe, puis les deux comparent leurs notes a la verite terrain que vous avez capturee. Cet exercice fait remonter les lacunes qu'aucune checklist ne trouve : une alerte qui s'est declenchee mais que personne n'a triee, un champ d'arbre de processus que votre dashboard masque, une detection qui se declenche sur le test benin mais se noierait dans les faux positifs a l'echelle. Suivez chaque lacune comme un ticket avec un responsable, relancez apres le correctif, et vous avez une boucle de retour mesurable plutot qu'une demo ponctuelle. En quelques cycles, c'est ainsi qu'une equipe passe de reagir aux alertes a vraiment comprendre sa propre surface d'attaque, ce qui est tout l'interet de simuler l'acces initial.
Take-away pratique : construisez le lab Windows 11 isole, executez la livraison par macro, LNK et ISO avec des payloads benins, capturez les arbres de processus et transformez chacun en une detection Sigma que vous confirmez comme se declenchant vraiment. Puis activez ASR et l'application control et prouvez que chaque vecteur est bloque. Faites-le chaque trimestre a mesure que la plateforme change, car la propagation du mark-of-the-web et le blocage des macros par defaut ne cessent de deplacer le terrain. L'acces initial simule ne concerne pas de meilleurs leurres, il concerne le fait de connaitre votre chaine de livraison assez bien pour qu'aucune vraie ne passe inapercue devant vos capteurs.