Un binaire, zéro driver
Lynxis s'appuie sur ce que Windows expose déjà, et n'installe rien dans le coeur du système. Autrement dit, il ne peut pas provoquer d'écran bleu. Et le jour où vous le retirez, il ne laisse rien derrière lui.
Agent de sécurité Windows
Lynxis est un agent de sécurité pour postes Windows : surveillance réseau, détection comportementale, réponse et pentest. Un seul binaire, aucun driver à installer, et aucune donnée envoyée à un service tiers.
Ce sont des partis pris de conception. Tout le reste du produit en découle.
Lynxis s'appuie sur ce que Windows expose déjà, et n'installe rien dans le coeur du système. Autrement dit, il ne peut pas provoquer d'écran bleu. Et le jour où vous le retirez, il ne laisse rien derrière lui.
Tout ce qu'il faut pour analyser votre trafic tient dans le binaire et fonctionne sans Internet. Aucun service extérieur n'est interrogé : vous surveillez votre activité sans la faire fuiter au passage.
Une sonde réseau classique voit passer du trafic sans savoir qui l'envoie. Lynxis, lui, remonte jusqu'au programme : d'où il a été lancé, qui l'a signé. Presque toute sa détection part de là.
Le modèle commun à tous les outils du domaine : un capteur léger, une télémétrie normalisée, un moteur de détection, puis une réponse.
Les connexions réseau, les journaux Windows, le matériel qu'on branche, les programmes qui se lancent tout seuls, et ce que chacun garde en mémoire.
À chaque destination, son nom et son pays. À chaque fichier, sa réputation et ses failles connues. À chaque poste, ses habitudes.
Ce qui sort de l'ordinaire, ce que vos propres règles signalent, ce que le réseau trahit. Puis on rassemble les morceaux qui vont ensemble.
Arrêter un programme, lui couper le réseau, le mettre de côté, bloquer une clé USB. Sur menace confirmée seulement, et toujours réversible.
Le même incident, minute par minute
Quelqu'un ouvre une facture reçue par courriel. Voici ce que l'agent voit passer, dans l'ordre, et le moment où il cesse de voir des incidents séparés.
Une application bureautique lance un interpréteur
WINWORD.EXE démarre powershell.exe
T1204.002 Exécution
Bloc de script obfusqué
Chaînes encodées, appel à une fonction de téléchargement
T1059.001 Exécution
Programme jamais vu qui sort vers Internet
powershell.exe vers 185.204.x.x, hébergeur inconnu du poste
T1071 Commande et contrôle
Code injecté en mémoire, aucun fichier sur le disque
Zone exécutable écrite dans un processus déjà lancé
T1055 Évasion défensive
Un seul incident, gravité critique
Quatre signaux, la même cible, quatre étapes différentes du cycle d'attaque. Pris un par un, aucun ne justifiait de réveiller quelqu'un. Ensemble, ils ne laissent plus de place au doute.
Réponse proposée
Couper l'accès réseau de powershell.exe, mettre le fichier de côté, inspecter sa mémoire. Chaque action est réversible et inscrite au journal, avec son heure et son auteur.
Schéma. Les identifiants de technique et les libellés sont ceux que l'agent émet réellement.
Un extrait. Le détail complet, par domaine, est sur la page Fonctionnalités.
Prise isolément, une alerte ne veut pas dire grand-chose. Mais quand plusieurs visent la même cible, à des étapes différentes d'une même attaque, le doute n'est plus permis. Lynxis les rassemble en un seul scénario, daté et classé par gravité.
Derrière chaque détection, Lynxis indique la technique d'attaque correspondante, dans la nomenclature MITRE ATT&CK que tout le secteur emploie. Vous savez de quoi il s'agit, et votre prestataire aussi.
Chiffrement du disque, démarrage sécurisé, vieux protocoles encore actifs, bureau à distance, verrouillage automatique. Sur les vingt-quatre contrôles, quatorze se corrigent d'un bouton, sans risque, et vous pouvez revenir en arrière.
Les postes d'un même parc se repèrent entre eux et se transmettent les menaces qu'ils ont confirmées. Ce qu'une machine seule aurait classé en bruit de fond devient, à plusieurs, une attaque identifiée.
Couper un réseau ou désinstaller l'agent réclame un code, qui n'est jamais conservé en clair et se bloque de plus en plus longtemps à chaque erreur. Vous pouvez aussi le remplacer par une clé YubiKey ou par Windows Hello.
Passez un site au crible : son certificat, ses en-têtes, ses failles d'injection, ses fuites de données. Tout se résume en une note de A à F, chaque constat étant accompagné de sa correction.
Un produit de sécurité qui promet tout est un produit qu'on ne peut croire sur rien. Lynxis ne remplace pas l'antivirus du système : il pilote Microsoft Defender et le surveille. Il n'installe aucun driver, donc il ne fait ni inspection profonde de paquets, ni blocage interactif à la volée, ni protection inviolable contre un attaquant déjà administrateur.
Ces limites ne sont pas une note de bas de page : elles ont leur page. Et le comparatif point par point avec un antivirus seul en a une aussi.
Téléchargez l'installateur, vérifiez son empreinte, définissez un PIN administrateur. Le service démarre et commence à apprendre le comportement normal de la machine.