Lesser Known Linux Persistence Mechanisms

Lesser Known Linux Persistence Mechanisms

🎙 John Hammond 👥 2.2M 📅 22 août 2025 ⏱ 22 min 👁 21K 📄 conférence 🧭 2026-08-17
Disponible en : Français (actuel) English

Mots-clés

persistanceLinuxrootkitPAMSSH

Résumé

John Hammond, chercheur principal en sécurité chez Huntress, présente une conférence donnée à Black Hat USA sur les mécanismes de persistance Linux moins connus. Il commence par rappeler les méthodes classiques (backdoor user, clés SSH, cron jobs, services systemd, fichiers de configuration shell) avant d’aborder des techniques plus avancées. Parmi celles-ci, il détaille l’utilisation de la variable PROMPT_COMMAND et des traps pour exécuter du code à chaque commande, les alias et fonctions malveillants, ainsi que le détournement de la configuration SSH via ProxyCommand et l’utilisation de fichiers autres que authorized_keys. Il évoque également les services TCP wrappers, qui peuvent être exploités via libwrap pour déclencher un payload lors de connexions à certains services comme SNMP. Il aborde ensuite les attaques de dégradation PAM, permettant de créer un module d’authentification backdooré, et les rootkits userland comme Prism, qui communiquent via ICMP. Il mentionne aussi le rootkit kernel Reptile, capable de manipuler les lectures de fichiers. Enfin, il recommande l’outil Panics, développé par Elastic, pour automatiser le test de ces mécanismes. La présentation se conclut par une invitation à découvrir les solutions de Huntress et à rencontrer Jen Easterly, ancienne directrice de la CISA.

192 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo offre une valeur certaine en présentant des techniques de persistance Linux moins connues, avec des exemples concrets et des références à des outils réels. L’argumentation est solide, appuyée par l’expérience de l’auteur et des cas pratiques (compétitions, malware récent). Cependant, certaines démonstrations sont rapides et auraient pu être approfondies.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite des sources pertinentes (articles, projets GitHub) et s’appuie sur des exemples réels. Le titre est fidèle au contenu. Les sources mentionnées sont principalement des liens vers des outils et des articles, mais leur vérification n’est pas systématique.

111 mots

Adéquation titre / contenu

Le titre correspond parfaitement au contenu : la vidéo présente des mécanismes de persistance Linux moins connus, comme demandé.

Qualité & fiabilité

8/10

Présentation par un chercheur en sécurité reconnu, basée sur des techniques documentées et des exemples concrets, mais sans démonstration approfondie ni vérification indépendante des sources.

Moments clés

Sources citées

  • CodeCrafters — Lien affilié mentionné dans la description pour apprendre à coder.
  • CyberDefenders — Lien affilié pour la formation Blue Team et certifications SOC.
  • Newsletter de John Hammond — Lien vers la newsletter de l'auteur.
  • OpenVPN — Lien affilié pour héberger son propre VPN.
  • Just Hacking Training — Lien vers la formation en cybersécurité de l'auteur.

Sources concordantes

  • MITRE ATT&CK — Référence pour les tactiques et techniques de persistance.
  • GTFOBins — Liste de binaires Linux pouvant être utilisés pour contourner les restrictions.

Apport & nouveautés

La vidéo apporte un éclairage sur des mécanismes de persistance Linux souvent négligés, avec des exemples concrets et des outils pratiques. Elle met en avant des techniques comme l’utilisation de PROMPT_COMMAND, les TCP wrappers, les attaques PAM et les rootkits, ce qui est utile pour les professionnels de la sécurité.

Pour aller plus loin :

100 mots

Profil radar

Le profil radar montre une bonne qualité d'information et une fiabilité globale élevée, avec un niveau technique correct. La quantité d'information est satisfaisante, mais pourrait être améliorée.

Fiabilité 8/10