📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Picus Security analyse les techniques de falsification des journaux d'événements Windows

Picus Security détaille les techniques MITRE ATT&CK utilisées par les attaquants pour désactiver ou altérer les journaux d'événements Windows, entravant ainsi la détection et les enquêtes.

2 octobre 2026

La société de cybersécurité Picus Security a détaillé une tactique courante des attaquants axée sur la désactivation ou la manipulation des journaux d'événements Windows. Cette technique, classée T1562.002 "Impair Defenses: Disable Windows Event Logging" dans le cadre MITRE ATT&CK, est cruciale pour les attaquants cherchant à effacer leurs traces numériques.

Les journaux d'événements Windows constituent un élément fondamental de la sécurité du système, enregistrant des activités critiques telles que les tentatives de connexion, l'exécution de processus et les modifications des politiques de sécurité. Les équipes de sécurité s'appuient fortement sur ces journaux pour la chasse aux menaces, la réponse aux incidents et les enquêtes médico-légales.

En désactivant ou en interférant avec le mécanisme de journalisation des événements, les attaquants peuvent opérer avec une visibilité considérablement réduite. Cela rend beaucoup plus difficile pour les défenseurs de détecter, d'enquêter et de répondre aux activités malveillantes. Les attaquants peuvent cibler la journalisation à l'échelle du système ou la journalisation d'applications spécifiques.

Picus Security décrit diverses méthodes employées par les attaquants, notamment des commandes pour arrêter le service "EventLog" ou l'utilisation d'utilitaires tels que "wevutil.exe" pour supprimer des données de journal, comme observé avec le cryptomineur GhostEngine. Une autre approche consiste à modifier le registre Windows, qui stocke les configurations du système, afin de modifier ou de désactiver le comportement de journalisation.

L'entreprise souligne que la protection des journaux d'événements et la garantie de leur intégrité sont vitales pour que les organisations puissent se défendre efficacement contre les cybermenaces sophistiquées.

Source originale: picussecurity.com