Aller au contenu
FirstSIDocs

Persistance sur les serveurs

Repérer ce qui s'installe pour durer sur un serveur (service, tâche planifiée, administrateur ou compte local, journal effacé) et valider ce qui est légitime.

Un attaquant qui a pris pied sur un serveur cherche à y rester : un service, une tâche planifiée, un compte ajouté aux administrateurs locaux. L'écran Persistance compare chaque serveur à sa propre référence et signale tout ce qui apparaît ou change.

Mettre en place

  1. Mettez l'agent du serveur en version 2026.10.11.3 ou plus récente (voir Gérer les agents).
  2. Dans Agents FSI, ouvrez la roue dentée de la carte de l'agent et activez le module Persistance. Il n'est pas actif d'office.
  3. Le premier relevé arrive 2 minutes plus tard, puis toutes les 15 minutes.

Le premier relevé d'un serveur sert de référence : tout ce qu'il contient est marqué Référence, sans incident. Seuls les ajouts et les changements qui suivent sont signalés. Sur un contrôleur de domaine, la liste des administrateurs est celle du groupe du domaine, et il n'y a pas de compte local.

L'agent ne fait que lire. Il ne modifie ni service, ni tâche, ni compte.

Ce qui est relevé

NatureCe que vous voyez
ServicesNom, exécutable, compte, démarrage, état, signature de l'exécutable
Tâches planifiéesChemin, actions, compte, déclencheurs
Administrateurs locauxMembres du groupe Administrateurs de la machine
Comptes locauxComptes de la machine, actifs ou désactivés
ÉvénementsService installé (7045), journal Système effacé (104), journal Sécurité effacé (1102)

Les tâches du dossier \Microsoft\ sont celles de Windows. Elles sont masquées par défaut (case Afficher les tâches \Microsoft\) et ne sont signalées que si une de leurs actions lance un fichier situé dans un dossier où les utilisateurs peuvent écrire.

Les onglets

Ouvrez SI-Tracer → Persistance (#/sitracer/persistance).

OngletContenu
Vue d'ensembleServeurs suivis, éléments à valider, incidents ouverts, relevés en retard ; une ligne par serveur avec ses compteurs par nature
À validerTous les éléments nouveaux ou modifiés, avec leur gravité et leurs indices
Onglet au nom du serveurLe détail d'un serveur : éléments par nature, filtres par statut, événements récents sur 30 jours, erreurs du dernier relevé
AlertesLes incidents PERSIST-* sur 7, 30 ou 90 jours

Au-delà de 45 minutes sans relevé, le serveur est compté dans Relevés en retard (> 45 min) et s'affiche en rouge. Ce retard n'ouvre pas d'incident.

Ce qui ouvre un incident

RègleDéclencheurGravité
PERSIST-SERVICEnouveau service, ou exécutable ou compte modifiéélevée si l'exécutable est hors de Windows et Program Files, dans un dossier inscriptible ou non signé ; sinon moyenne
PERSIST-TACHEnouvelle tâche, ou actions ou compte modifiésélevée si une action vise un dossier inscriptible ou lance un interpréteur avec arguments (PowerShell, cmd, mshta, rundll32…) ; sinon moyenne
PERSIST-ADMIN-LOCALmembre ajouté aux administrateurs locauxélevée (faible pour un retrait)
PERSIST-COMPTE-LOCALcompte local créé ou réactivémoyenne
PERSIST-SERVICE-INSTALLEévénement 7045 d'un service qui n'est pas déjà à validermoyenne
PERSIST-JOURNAL-EFFACEjournal Système ou Sécurité effacécritique

Les indices s'affichent dans la colonne Indices : hors Windows / Program Files, dossier inscriptible, non signé, interpréteur avec arguments. Une mise à jour de service Microsoft qui change seulement de dossier, avec le même exécutable signé et le même compte, n'est pas signalée.

Un élément qui disparaît passe à Disparu, sans incident. Un élément modifié, ou revenu après avoir disparu, repasse À valider et ouvre un incident, même s'il avait été approuvé.

Valider un élément légitime

  1. Dans SI-Tracer → Persistance, onglet À valider, lisez l'élément et ses indices.
  2. S'il est légitime (installation prévue, mise à jour d'un logiciel), saisissez un commentaire et cliquez sur Approuver. Approuver la sélection traite plusieurs éléments d'un coup.
  3. L'élément passe Approuvé et rejoint la référence. L'incident correspondant est fermé s'il est encore Ouvert.

Un incident déjà pris en compte ou en analyse dans le SIEM reste ouvert : clôturez-le dans Incidents de Sécurité. Les incidents « service installé » et « journal effacé » ne sont pas fermés par une approbation.

La validation est réservée aux administrateurs et inscrite au journal d'audit. Le commentaire est facultatif, mais il sert de trace pour la suite.

Questions fréquentes

« Aucun relevé reçu ». Le module Persistance n'est pas activé sur la machine, ou l'agent est trop ancien. Voir Un écran de sécurité reste vide.

Pourquoi rien n'est signalé après l'installation du module ? C'est voulu : le premier relevé devient la référence. Seuls les changements suivants sont signalés.

Un logiciel mis à jour remplit la liste « À valider ». Approuvez ses éléments en lot avec Approuver la sélection, en indiquant la mise à jour en commentaire.

Source : · Docs FirstSI · mis à jour le 11/10/2026