Skip to content
Suzu

【LOLBAS鐵人賽Day1】揭開Living Off The Land攻擊的神秘面紗

LOLBAS(Living Off The Land Binaries, Scripts and Libraries)入門第一篇:介紹「就地取材」攻擊的核心概念、常被濫用的 Windows 內建工具、LOLBAS Project 專案,以及真實世界 APT 組織的運用情況。

Series
30 posts
View the complete series →
On this page

什麼是LOLBAS?

LOLBAS的全名是「Living Off The Land Binaries, Scripts and Libraries」,
中文可以翻譯成「就地取材」。
這個概念是指攻擊者利用目標系統中既有的合法工具、腳本或程式庫來執行惡意活動,
而且不需要額外安裝或下載惡意軟體。

白話一點,就是 用你自己的工具來攻擊你

Living Off The Land的核心理念

1. 隱蔽性

傳統的惡意軟體需要被投放到目標系統中,
過程其實很容易被防毒軟體或安全監控系統偵測到。
但LOLBAS技術使用的都是系統內建的合法工具,
這些工具本身不會被標記為惡意程式,
所以大幅降低了被發現的機率。

2. 無檔案攻擊(Fileless Attack)

許多LOLBAS攻擊完全在記憶體中執行,
不會在硬碟上留下惡意檔案,
所以傳統基於檔案掃描的安全解決方案就會變得很難偵測。

3. 繞過白名單機制

就像前面說的,
LOLBAS使用的都是系統合法程式,
即使目標有設應用程式白名單,
這些工具通常也在允許執行的清單中。

為什麼LOLBAS如此危險?

傳統攻擊 vs LOLBAS攻擊對比

比較項目傳統惡意軟體攻擊LOLBAS攻擊
檔案投放需要投放惡意檔案使用系統內建工具
防毒偵測容易被特徵碼偵測繞過傳統防毒軟體
白名單繞過被應用程式白名單阻擋合法程式,通常在白名單中
數位簽章通常無合法簽章Microsoft官方簽章
系統管理員懷疑明顯的惡意行為看似正常的系統操作
取證分析留下明顯證據難以區分惡意與正常使用

合法性掩護

下面這些工具都是Microsoft官方提供或系統管理員日常使用的合法程式,它們的執行不會觸發安全警報:

工具名稱原始用途惡意利用方式
PowerShell.exe系統管理自動化執行惡意腳本、下載檔案
Certutil.exe證書管理下載惡意檔案、編碼解碼
Regsvr32.exeDLL註冊執行遠程腳本
Rundll32.exeDLL執行器執行惡意DLL函數
Mshta.exeHTML應用程序執行執行惡意HTA檔案

功能強大

許多系統內建工具能做到的事情很多,攻擊者用LOLBAS可以達到這些事:

  • 下載檔案
  • 執行代碼
  • 建立持久性機制
  • 繞過安全限制

難以防範

由於這些工具是系統正常運作所必需的,企業很難完全禁用它們,只能透過監控和限制使用方式來降低風險。

LOLBAS的常見分類

類別技術描述常用工具
檔案下載從遠程伺服器下載惡意檔案certutil, bitsadmin, powershell
代碼執行直接執行惡意代碼或腳本powershell, wscript, rundll32
編碼/解碼對惡意負載進行編碼隱藏certutil, powershell
網路通訊建立C&C通訊通道powershell, wmic
檔案操作操作、移動或刪除檔案forfiles, xcopy, robocopy

LOLBAS項目的誕生

為了幫助資安人員更好了解和防範這類攻擊,
安全研究社群創建了LOLBAS Projecthttps://lolbas-project.github.io/),
這是一個開源專案,
收集和整理了各種可被惡意利用的Windows系統內建工具。

項目功能與貢獻

功能說明使用者群體
技術文件詳細的濫用技術說明和範例紅隊、滲透測試員
檢測規則提供Sigma規則與IOC等檢測資源藍隊、SOC分析師
ATT&CK對應映射到MITRE ATT&CK框架威脅情報分析師
社群貢獻開放式協作平台資安研究人員

這個專案的目標是:

  • 提供詳細的工具濫用技術說明
  • 幫助藍隊了解潛在的攻擊向量
  • 協助紅隊進行滲透測試
  • 推動更好的檢測和防護機制

真實世界的威脅

LOLBAS技術不是單純的理論概念,在真實的網路攻擊中它們也被廣泛使用:

威脅行為者使用情況

公開的威脅情資報告普遍指出,各類威脅行為者都大量使用LOLBAS技術。
以下是依常見公開研究整理的定性觀察(非精確統計數字):

威脅類型LOLBAS使用情況常用工具攻擊目標
APT組織極為常見PowerShell, WMI, Certutil政府機關、關鍵基礎設施
勒索軟體非常常見PsExec, WMIC, PowerShell企業網路、醫院、學校
銀行木馬常見PowerShell, Regsvr32金融機構、個人用戶
商業間諜極為常見PowerShell, BITS, Certutil企業、研發機構
加密貨幣挖礦時有所見PowerShell, WMI個人電腦、企業伺服器

知名APT組織使用案例

APT組織地區主要使用的LOLBAS工具攻擊特徵
APT29 (Cozy Bear)🇷🇺 俄羅斯PowerShell, WMI, Rundll32長期潛伏,政府目標
APT1 (Comment Crew)🇨🇳 中國Windows命令列與批次腳本知識產權竊取
APT28 (Fancy Bear)🇷🇺 俄羅斯PowerShell, Rundll32, Certutil軍事情報收集
Lazarus Group🇰🇵 北韓PowerShell, Rundll32金融犯罪、破壞活動
APT40 (Leviathan)🇨🇳 中國PowerShell, Regsvr32, BITSAdmin海事產業間諜

小結

Living Off The Land攻擊代表了現代網路威脅的一個重要發展方向。
攻擊者不再依賴複雜的惡意軟體,
而是巧妙地利用目標系統中既有的工具來達成攻擊目標。

參考資源

Share this page