EINSEIGNEMENT
Sécurité des systèmes d’exploitation Windows et Linux
Comprendre en profondeur les sytèmes d’exploitation pour mieux les sécuriser, détecter les menaces et anticiper les techniques d’attaque.


Notions abordées

Fondations et architecture des systèmes d’exploitation
Étude des mécanismes internes des systèmes Windows et Linux à travers la distinction des modes utilisateur et noyau, l’analyse des appels système (syscalls) et la structure des fichiers exécutables (PE/ELF).

Identités, gestion des privilèges et mécanismes d’authentification
Analyse des protocoles d’authentification (Kerberos, NTLM, PAM) et des modèles de contrôle d’accès (jetons, ACL, capacités) assurant l’isolation des droits.

Audit, surveillance et détection d’incidents
Mise en œuvre de la traçabilité de sécurité par l’exploitation des journaux natifs et des agents de supervision avancés (Sysmon, ETW, Auditd ou eBPF).

Mécanismes de défense applicative et techniques de contournement
Compréhension du fonctionnement interne des outils de protection (Antivirus, EDR, filtres noyau) et des vecteurs de contournement utilisés par les attaquants. Sont abordés l’exécution de code en mémoire (fileless, injections), le détournement d’outils légitimes (Living off the Land) et le pilotage par serveurs C2.


Exemples de travaux pratiques

TP mouvement latéral, élévation de privilège et extraction de secrets sur Windows
IUT de Vélizy – Université de Versailles Saint-Quentin-en-Yvelines
Willy Guillemin
Ce TP propose, à travers un CTF, d’explorer la sécurité interne des environnements Windows. Les étudiants étudient la progression d’un attaquant au sein d’une infrastructure d’entreprise, depuis la compromission initiale d’une machine jusqu’au contrôle total du domaine.
Reconnaissance et mouvement latéral
Les étudiants cartographient le système d’information Active Directory via des requêtes LDAP et exploitent les protocoles d’administration et d’accès distants (SMB, WMI, WinRM et RDP) pour rebondir d’une machine à une autre.
Élévation de privilèges locaux
Sur un poste de travail Windows cible, les étudiants identifient les faiblesses de configuration du système (telles que des services mal configurés ou des jetons de sécurité exploitables) pour passer d’un simple utilisateur à administrateur local.
Extraction de secrets
Les étudiants mettent en œuvre des outils dédiés pour extraire les secrets et les identifiants stockés en mémoire volatile (LSA) ou directement au sein des bases de registres (SAM, secrets LSA), ainsi que les données chiffrées via l’interface DPAPI.

TP Analyse statique et dynamique de malware
IUT de Vélizy – Université de Versailles Saint-Quentin-en-Yvelines
Willy Guillemin
Ce TP propose de disséquer et comprendre le comportement d’un logiciel malveillant. Les étudiants manipulent des échantillons réels dans un environnement sécurisé afin d’identifier les indicateurs de compromission (IoC) et de cartographier les capacités du malware. L’activité permet de maîtriser les deux piliers de l’analyse : l’étude de la structure du fichier sans exécution et l’observation de son comportement en temps réel.
Analyse statique avancée
Sans exécuter le binaire, les étudiants étudient sa structure technique pour en extraire des indices clés. L’utilisation de l’outil FLOSS permet de désofusquer et d’extraire les chaînes de caractères masquées (URLs, clés de registre), tandis que capa automatise l’identification des capacités et des intentions du malware.
Analyse dynamique en bac à sable (Sandbox)
Les étudiants procèdent à l’exécution contrôlée du malware au sein de plateformes d’analyse automatisées. L’utilisation de l’outil interactif en ligne ANY.RUN permet d’observer en temps réel le comportement du code (processus enfants, connexions réseau immédiates), complétée par la sandbox CAPEv2 pour générer un rapport technique détaillé montrant les appels d’API, injections mémoire, téléchargements depuis des serveurs C2, mécanismes de persistance, communications réseau et techniques de contournement des solutions de sécurité.

Exemples de projets
Sécuriser une entreprise multisites basée sur Microsoft Windows Active Directory
IUT de Bézier
L’objectif de ce projet est de mener une démarche approfondie d’ingénierie système dédiée au déploiement, au durcissement (hardening) et à la supervision d’une infrastructure d’annuaire Microsoft Active Directory s’étendant sur plusieurs sites ou domaines. Les étudiants devront appliquer une stratégie de défense en profondeur au sein de l’environnement Windows, en articulant rigoureusement leurs configurations autour des guides de bonnes pratiques de l’ANSSI.
- Sécuriser l’infrastructure Windows locale de manière ascendante : étude et mise en œuvre du durcissement du système en commençant par les éléments actifs des couches supérieures à 3 (couches applicatives et de transport Windows), pour aboutir à la sécurisation des différents services d’infrastructure proposés (DNS, services Web, serveurs de fichiers).
- Ajouter des équipements et rôles spécialisés : intégration de briques dédiées à la sécurité au sein de l’environnement Active Directory.
- Utiliser des outils cryptographiques judicieusement choisis : déploiement de mécanismes de chiffrement et de hachage adaptés pour sécuriser les services Windows (mécanismes d’authentification forte, gestion des comptes de services, déploiement de certificats numériques via une PKI).
- Se référer aux recommandations de l’ANSSI : application rigoureuse des guides de configuration et des notes techniques de l’ANSSI pour valider et auditer la conformité du système d’information.

Création d’un lab pour l’entraînement à la sécurité Windows
IUT de Vélizy
L’objectif de ce projet est de concevoir, déployer et exploiter un environnement de simulation dédié à la sécurité Microsoft Windows. Les étudiants devront modéliser un scénario d’attaque réaliste, instancier l’infrastructure correspondante de manière automatisée, puis documenter la compromission et les remédiations associées.
- Choix d’un thème et d’un scénario réaliste d’attaque : Choix d’un thème et définition d’une chaîne d’attaque réaliste mêlant des vulnérabilités ou des mauvaises configurations au sein de l’environnement Microsoft (Windows Client, serveurs membres ou annuaire Active Directory).
- Mise en œuvre du lab et audit : Création du lab et injection contrôlée des vulnérabilités au sein de l’infrastructure virtuelle, réalisation des tests d’intrusion et rédaction d’un rapport de pentest détaillant la compromission et les remédiations.
- Automatisation du déploiement : Industrialisation complète du provisionnement de l’infrastructure et de l’application des configurations de sécurité en s’appuyant sur la plateforme Ludus et l’outil de gestion de configuration Ansible.

Prêt à approfondir vos compétences sur les systèmes d’exploitation ?
Découvrez nos autres enseignements de cybersécurité.