Agent de sécurité Windows

Voir ce qui parle sur vos postes, et savoir quel programme le fait.

Lynxis est un agent de sécurité pour postes Windows : surveillance réseau, détection comportementale, réponse et pentest. Un seul binaire, aucun driver à installer, et aucune donnée envoyée à un service tiers.

  • 41 packages internes
  • 24 contrôles de durcissement
  • 675 tests automatisés
  • 0 driver à installer

Ce qui distingue Lynxis

Ce sont des partis pris de conception. Tout le reste du produit en découle.

Un binaire, zéro driver

Lynxis s'appuie sur ce que Windows expose déjà, et n'installe rien dans le coeur du système. Autrement dit, il ne peut pas provoquer d'écran bleu. Et le jour où vous le retirez, il ne laisse rien derrière lui.

Rien ne sort de la machine

Tout ce qu'il faut pour analyser votre trafic tient dans le binaire et fonctionne sans Internet. Aucun service extérieur n'est interrogé : vous surveillez votre activité sans la faire fuiter au passage.

On sait quel programme parle

Une sonde réseau classique voit passer du trafic sans savoir qui l'envoie. Lynxis, lui, remonte jusqu'au programme : d'où il a été lancé, qui l'a signé. Presque toute sa détection part de là.

La chaîne, de bout en bout

Le modèle commun à tous les outils du domaine : un capteur léger, une télémétrie normalisée, un moteur de détection, puis une réponse.

  1. 01

    Collecter

    Les connexions réseau, les journaux Windows, le matériel qu'on branche, les programmes qui se lancent tout seuls, et ce que chacun garde en mémoire.

  2. 02

    Enrichir

    À chaque destination, son nom et son pays. À chaque fichier, sa réputation et ses failles connues. À chaque poste, ses habitudes.

  3. 03

    Détecter

    Ce qui sort de l'ordinaire, ce que vos propres règles signalent, ce que le réseau trahit. Puis on rassemble les morceaux qui vont ensemble.

  4. 04

    Répondre

    Arrêter un programme, lui couper le réseau, le mettre de côté, bloquer une clé USB. Sur menace confirmée seulement, et toujours réversible.

Le même incident, minute par minute

Une facture piégée, et ce qui s'affiche

Quelqu'un ouvre une facture reçue par courriel. Voici ce que l'agent voit passer, dans l'ordre, et le moment où il cesse de voir des incidents séparés.

Déroulé d'une détection
  1. 14:02:11

    Une application bureautique lance un interpréteur

    WINWORD.EXE démarre powershell.exe

    T1204.002 Exécution

  2. 14:02:12

    Bloc de script obfusqué

    Chaînes encodées, appel à une fonction de téléchargement

    T1059.001 Exécution

  3. 14:02:19

    Programme jamais vu qui sort vers Internet

    powershell.exe vers 185.204.x.x, hébergeur inconnu du poste

    T1071 Commande et contrôle

  4. 14:02:24

    Code injecté en mémoire, aucun fichier sur le disque

    Zone exécutable écrite dans un processus déjà lancé

    T1055 Évasion défensive

Un seul incident, gravité critique

Quatre signaux, la même cible, quatre étapes différentes du cycle d'attaque. Pris un par un, aucun ne justifiait de réveiller quelqu'un. Ensemble, ils ne laissent plus de place au doute.

Réponse proposée

Couper l'accès réseau de powershell.exe, mettre le fichier de côté, inspecter sa mémoire. Chaque action est réversible et inscrite au journal, avec son heure et son auteur.

Schéma. Les identifiants de technique et les libellés sont ceux que l'agent émet réellement.

Les capacités qui comptent

Un extrait. Le détail complet, par domaine, est sur la page Fonctionnalités.

Les alertes racontent une histoire

Prise isolément, une alerte ne veut pas dire grand-chose. Mais quand plusieurs visent la même cible, à des étapes différentes d'une même attaque, le doute n'est plus permis. Lynxis les rassemble en un seul scénario, daté et classé par gravité.

Chaque alerte est nommée

Derrière chaque détection, Lynxis indique la technique d'attaque correspondante, dans la nomenclature MITRE ATT&CK que tout le secteur emploie. Vous savez de quoi il s'agit, et votre prestataire aussi.

24 points de configuration vérifiés

Chiffrement du disque, démarrage sécurisé, vieux protocoles encore actifs, bureau à distance, verrouillage automatique. Sur les vingt-quatre contrôles, quatorze se corrigent d'un bouton, sans risque, et vous pouvez revenir en arrière.

Défense collective

Les postes d'un même parc se repèrent entre eux et se transmettent les menaces qu'ils ont confirmées. Ce qu'une machine seule aurait classé en bruit de fond devient, à plusieurs, une attaque identifiée.

Les actions sensibles sont verrouillées

Couper un réseau ou désinstaller l'agent réclame un code, qui n'est jamais conservé en clair et se bloque de plus en plus longtemps à chaque erreur. Vous pouvez aussi le remplacer par une clé YubiKey ou par Windows Hello.

Un scanner de sites intégré

Passez un site au crible : son certificat, ses en-têtes, ses failles d'injection, ses fuites de données. Tout se résume en une note de A à F, chaque constat étant accompagné de sa correction.

Ce que Lynxis ne fait pas

Un produit de sécurité qui promet tout est un produit qu'on ne peut croire sur rien. Lynxis ne remplace pas l'antivirus du système : il pilote Microsoft Defender et le surveille. Il n'installe aucun driver, donc il ne fait ni inspection profonde de paquets, ni blocage interactif à la volée, ni protection inviolable contre un attaquant déjà administrateur.

Ces limites ne sont pas une note de bas de page : elles ont leur page. Et le comparatif point par point avec un antivirus seul en a une aussi.

  • Aucune action automatique sur une simple heuristique
  • Chaque isolation est listée, justifiée et réversible en un clic
  • Un journal d'audit durable de chaque action de confinement
  • Aucune requête vers un service tiers pour analyser votre trafic

Un binaire, cinq minutes, un poste protégé

Téléchargez l'installateur, vérifiez son empreinte, définissez un PIN administrateur. Le service démarre et commence à apprendre le comportement normal de la machine.