Persistance sur les serveurs
Repérer ce qui s'installe pour durer sur un serveur (service, tâche planifiée, administrateur ou compte local, journal effacé) et valider ce qui est légitime.
Un attaquant qui a pris pied sur un serveur cherche à y rester : un service, une tâche planifiée, un compte ajouté aux administrateurs locaux. L'écran Persistance compare chaque serveur à sa propre référence et signale tout ce qui apparaît ou change.
Mettre en place
- Mettez l'agent du serveur en version 2026.10.11.3 ou plus récente (voir Gérer les agents).
- Dans Agents FSI, ouvrez la roue dentée de la carte de l'agent et activez le module Persistance. Il n'est pas actif d'office.
- Le premier relevé arrive 2 minutes plus tard, puis toutes les 15 minutes.
Le premier relevé d'un serveur sert de référence : tout ce qu'il contient est marqué Référence, sans incident. Seuls les ajouts et les changements qui suivent sont signalés. Sur un contrôleur de domaine, la liste des administrateurs est celle du groupe du domaine, et il n'y a pas de compte local.
L'agent ne fait que lire. Il ne modifie ni service, ni tâche, ni compte.
Ce qui est relevé
| Nature | Ce que vous voyez |
|---|---|
| Services | Nom, exécutable, compte, démarrage, état, signature de l'exécutable |
| Tâches planifiées | Chemin, actions, compte, déclencheurs |
| Administrateurs locaux | Membres du groupe Administrateurs de la machine |
| Comptes locaux | Comptes de la machine, actifs ou désactivés |
| Événements | Service installé (7045), journal Système effacé (104), journal Sécurité effacé (1102) |
Les tâches du dossier \Microsoft\ sont celles de Windows. Elles sont masquées par défaut (case Afficher les tâches \Microsoft\) et ne sont signalées que si une de leurs actions lance un fichier situé dans un dossier où les utilisateurs peuvent écrire.
Les onglets
Ouvrez SI-Tracer → Persistance (#/sitracer/persistance).
| Onglet | Contenu |
|---|---|
| Vue d'ensemble | Serveurs suivis, éléments à valider, incidents ouverts, relevés en retard ; une ligne par serveur avec ses compteurs par nature |
| À valider | Tous les éléments nouveaux ou modifiés, avec leur gravité et leurs indices |
| Onglet au nom du serveur | Le détail d'un serveur : éléments par nature, filtres par statut, événements récents sur 30 jours, erreurs du dernier relevé |
| Alertes | Les incidents PERSIST-* sur 7, 30 ou 90 jours |
Au-delà de 45 minutes sans relevé, le serveur est compté dans Relevés en retard (> 45 min) et s'affiche en rouge. Ce retard n'ouvre pas d'incident.
Ce qui ouvre un incident
| Règle | Déclencheur | Gravité |
|---|---|---|
| PERSIST-SERVICE | nouveau service, ou exécutable ou compte modifié | élevée si l'exécutable est hors de Windows et Program Files, dans un dossier inscriptible ou non signé ; sinon moyenne |
| PERSIST-TACHE | nouvelle tâche, ou actions ou compte modifiés | élevée si une action vise un dossier inscriptible ou lance un interpréteur avec arguments (PowerShell, cmd, mshta, rundll32…) ; sinon moyenne |
| PERSIST-ADMIN-LOCAL | membre ajouté aux administrateurs locaux | élevée (faible pour un retrait) |
| PERSIST-COMPTE-LOCAL | compte local créé ou réactivé | moyenne |
| PERSIST-SERVICE-INSTALLE | événement 7045 d'un service qui n'est pas déjà à valider | moyenne |
| PERSIST-JOURNAL-EFFACE | journal Système ou Sécurité effacé | critique |
Les indices s'affichent dans la colonne Indices : hors Windows / Program Files, dossier inscriptible, non signé, interpréteur avec arguments. Une mise à jour de service Microsoft qui change seulement de dossier, avec le même exécutable signé et le même compte, n'est pas signalée.
Un élément qui disparaît passe à Disparu, sans incident. Un élément modifié, ou revenu après avoir disparu, repasse À valider et ouvre un incident, même s'il avait été approuvé.
Valider un élément légitime
- Dans SI-Tracer → Persistance, onglet À valider, lisez l'élément et ses indices.
- S'il est légitime (installation prévue, mise à jour d'un logiciel), saisissez un commentaire et cliquez sur Approuver. Approuver la sélection traite plusieurs éléments d'un coup.
- L'élément passe Approuvé et rejoint la référence. L'incident correspondant est fermé s'il est encore Ouvert.
Un incident déjà pris en compte ou en analyse dans le SIEM reste ouvert : clôturez-le dans Incidents de Sécurité. Les incidents « service installé » et « journal effacé » ne sont pas fermés par une approbation.
La validation est réservée aux administrateurs et inscrite au journal d'audit. Le commentaire est facultatif, mais il sert de trace pour la suite.
Questions fréquentes
« Aucun relevé reçu ». Le module Persistance n'est pas activé sur la machine, ou l'agent est trop ancien. Voir Un écran de sécurité reste vide.
Pourquoi rien n'est signalé après l'installation du module ? C'est voulu : le premier relevé devient la référence. Seuls les changements suivants sont signalés.
Un logiciel mis à jour remplit la liste « À valider ». Approuvez ses éléments en lot avec Approuver la sélection, en indiquant la mise à jour en commentaire.
Source : · Docs FirstSI · mis à jour le 11/10/2026