Series guide
30 posts Updated Oct 14, 2025
LOLBAS 30 Days
LOLBAS(Living Off The Land Binaries, Scripts and Libraries)入門第一篇:介紹「就地取材」攻擊的核心概念、常被濫用的 Windows 內建工具、LOLBAS Project 專案,以及真實世界 APT 組織的運用情況。
Reading path
All posts
-
【LOLBAS鐵人賽Day1】揭開Living Off The Land攻擊的神秘面紗 LOLBAS(Living Off The Land Binaries, Scripts and Libraries)入門第一篇:介紹「就地取材」攻擊的核心概念、常被濫用的 Windows 內建工具、LOLBAS Project 專案,以及真實世界 APT 組織的運用情況。 5 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day2】Certutil.exe深度實戰:證書工具的隱藏功能 深入實測 Windows 內建 certutil.exe 的三大 LOLBAS 隱藏功能:-urlcache 直接下載檔案、Base64 解碼繞過偵測、偽裝成憑證處理,並整理對應的偵測特徵、痕跡調查與防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day3】Bitsadmin.exe深度實戰:Windows更新服務的暗黑面 深入實測 Windows 內建 bitsadmin.exe 的三種攻擊手法:一行指令下載、分段隱密傳輸、偽裝成系統更新,並從 BITS 任務、事件日誌與網路特徵整理出可落地的藍隊偵測與防禦建議。 5 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day4】PowerShell深度實戰:Windows 11 上的攻防對抗 在 Windows 11 實測 PowerShell 三大仍然有效的攻擊技巧:記憶體執行、Base64 編碼、WMIC 替代方案,並提供 Script Block Logging 等偵測與防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day5】Rundll32.exe深度實戰:DLL的萬能執行器 實測 Windows 內建 rundll32.exe 的三大濫用手法:透過 mshtml 執行 JavaScript、以 shell32/advpack/pcwutl 代理執行指令,以及對應的偵測與 AppLocker、Sysmon 防禦設定。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day6】Regsvr32.exe深度實戰:Squiblydoo攻擊! 在 Windows 11 實測 regsvr32.exe 的 Squiblydoo 攻擊:利用 /s /n /u /i: 參數搭配 scrobj.dll 載入遠端 SCT scriptlet 執行任意程式,並提供事件日誌、網路連線與 AppLocker 等偵測防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day7】Mshta.exe深度實戰:HTA應用程式的惡意執行 深入實測 mshta.exe 的三大危險技巧:直接執行遠端 HTA、inline JavaScript/VBScript 無檔案執行,以及對應的偵測指標與 AppLocker 防禦方式。 5 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day8】Cscript/Wscript深度實戰:Windows Script Host的惡意利用 實測 Windows 11 上 Cscript/Wscript(Windows Script Host)的惡意利用:本地與遠端執行 VBScript/JScript、Echo 落地繞過、mshta 組合技,以及對應的偵測與防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day9】Msiexec.exe:使用 WiX Toolset 打造惡意安裝包 介紹如何用 WiX Toolset v3 打造內含 WixQuietExec 自訂動作的惡意 MSI 安裝包,讓 msiexec.exe 在靜默安裝時執行任意程式,並提供偵測指標與防火牆、AppLocker 防禦設定。 5 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day10】特別企劃之失敗了我還是想放上來(Odbcconf.exe:ODBC 設定工具執行惡意 DLL 攻擊) 實作利用 Windows 內建 Odbcconf.exe 載入惡意 DLL 取得 Reverse Shell,涵蓋 ODBC 架構、DllRegisterServer 攻擊點、LOLBAS 偵測指標與 AppLocker 防禦方式。 6 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day11】Msdt.exe:微軟診斷工具的 RCE 漏洞 解析 Windows 內建診斷工具 msdt.exe 的攻擊面:ms-msdt: URL 協議、Answer File 濫用,以及 2022 年 Follina(CVE-2022-30190)零時差 RCE 漏洞的攻擊鏈與防禦方式。 5 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day12】Forfiles.exe:批次檔案處理工具的命令執行技巧 介紹 Windows 內建批次檔案處理工具 Forfiles.exe 如何被濫用於任意命令執行與防禦繞過,包含 LOLBAS 攻擊手法、Windows 11 實測,以及 Sysmon 與 AppLocker 偵測防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day13】Schtasks.exe:排程任務的持續性攻擊技術 解析攻擊者如何濫用 Windows 內建 Schtasks.exe 建立排程任務達成持續性滲透(MITRE ATT&CK T1053.005),涵蓋偽裝系統任務、XML 匯入、事件觸發等技巧,以及對應的偵測與防禦方法。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day14】Eventvwr.exe:UAC繞過的權限提升技術 解析 eventvwr.exe 利用 mscfile 登錄檔劫持與 auto-elevate 機制繞過 UAC 的經典提權技術,包含攻擊原理、PowerShell PoC、Windows 11 現況測試,以及登錄檔監控、Sysmon 等偵測防禦方法。 6 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day15】Sc.exe:Windows服務控制管理器的攻防技術 深入解析 Windows 內建服務管理工具 sc.exe 的攻防兩面:從建立後門服務、修改服務路徑提權、遠端服務橫向移動到服務 DLL 劫持,並提供 Event ID、Sysmon、Sigma 與 YARA 的檢測與防禦方法。 7 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day16】Netsh.exe:透過 Helper DLL 注入執行惡意程式碼 介紹攻擊者如何註冊惡意 Netsh Helper DLL,讓 Windows 內建的 netsh.exe 在每次執行時載入並執行任意程式碼,達成持久化與繞過白名單,並提供 Sysmon、AppLocker 等偵測與防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day17】TPMTool - 濫用TPM管理工具進行檔案操作 介紹 Windows 內建 TPMTool.exe 的 gatherlogs 功能如何被濫用來建立掩護目錄結構與檔案載體,包含攻擊 Demo、偵測策略與防禦建議。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day18】Esentutl.exe:濫用資料庫工具進行檔案竊取 介紹 Windows 內建 ESE 資料庫工具 Esentutl.exe 如何被濫用複製鎖定中的檔案,竊取瀏覽器密碼資料庫與 SAM 登錄檔,並提供偵測與防禦方法。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day19】Sdclt.exe:備份工具的 UAC Bypass 攻擊手法解析 解析 Windows 備份工具 Sdclt.exe 如何透過劫持 HKCU\Software\Classes\Folder\shell\open\command 登錄機碼與 DelegateExecute 值,利用 auto-elevate 特性執行高權限命令,達成 UAC Bypass(T1548.002)。 4 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day20】Bash.exe:WSL 的漏洞利用 介紹 WSL 入口程式 bash.exe 的攻擊利用方式:以 bash.exe -c 在 Windows 上執行 Linux 指令、枚舉檔案,並示範 /dev/tcp Reverse Shell,最後給出偵測與防禦建議。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day21】WorkFolders.exe:相對路徑劫持&如何成為一個漏洞發掘家! 介紹 Windows 內建 WorkFolders.exe 的相對路徑劫持手法:在當前目錄放置偽造的 control.exe 即可被其執行,並示範如何用 Procmon 篩選事件、親手挖出這類 LOLBAS 漏洞。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day22】Excel.exe:辦公室環境的萬能攻擊工具 透過 VBA 巨集與 DDE 公式,Excel 可成為免額外工具的程式執行平台。本文示範 Workbook_Open 自動執行巨集與 DDE 命令執行,並提供子進程偵測與停用設定。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day23】Explorer.exe:檔案總管的持久化攻擊 介紹 Explorer.exe 如何在使用者登入時處理 Run 註冊表機碼,攻擊者只需普通權限即可寫入 HKCU Run 機碼達成持久化,並附上偵測腳本、群組原則防禦方式與 IOC。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day24】Cipher.exe:反鑑識清理工具 介紹 Windows 內建 cipher.exe 的 /w 參數如何三階段覆寫磁碟未使用空間,抹除已刪除檔案的殘留痕跡,並提供對應的稽核與偵測 IOCs。 3 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day25】Sftp.exe:ProxyCommand 任意命令執行 Windows 10/11 內建的 sftp.exe 其 ProxyCommand 選項可被濫用執行任意系統命令,無需實際 SSH 連線。本文示範攻擊手法,並提供偵測與防禦方式。 2 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day26】LOLBAS 攻擊鏈:從 Excel 到完全控制 示範一條完整的 LOLBAS 攻擊鏈:從惡意 Excel VBA 巨集出發,用 certutil 下載並執行 PowerShell,寫入 Run 登錄機碼建立持久化,最後自刪清理痕跡,並附上各階段的藍隊偵測方法。 6 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day27】附錄(一):DLL 基礎語法與實戰應用 從 DLL 基礎概念與載入方式講起,示範 DllMain、匯出函數、LoadLibrary 遠端執行緒注入、SetWindowsHookEx 與 Inline Hook 等 Win32 實戰語法。 11 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day28】附錄(二):HTA 基礎語法與實戰應用 HTA(HTML Application)基礎語法完整教學:HTA:APPLICATION 屬性、VBScript/JScript 核心語法,以及偽裝更新、資訊收集、註冊表持久化等攻擊實戰應用。 8 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day29】附錄(三):VBA 與 DDE - Office 文件攻擊技術 深入解析 Office 文件攻擊的兩大手法:VBA 巨集(自動執行、下載並執行 Payload、資訊收集、持久化)與 DDE/DDEAUTO 無巨集命令執行,附完整範例程式碼與微軟修補現況。 9 min read #LOLBAS#Security#Windows -
【LOLBAS鐵人賽Day30】夢的終點只是旅途的開端 《30 天深入 LOLBAS》系列完結篇:回顧選題動機、LOLBAS Project 資料蒐集流程,以及每篇文章背後的研究日常,為 30 天鐵人賽畫下句點。 3 min read #LOLBAS#Security#Windows