Жить за счёт системы
Злоумышленникам не обязательно приносить свои программы: в любой ОС уже есть мощные легитимные утилиты. Использование их во вред называют Living off the Land («жить за счёт земли»).
При чём тут безопасность: такие действия сложно отличить от обычной работы администратора, и антивирус не блокирует системные файлы Microsoft или Linux.
LOLBAS
LOLBAS — каталог встроенных программ и скриптов Windows, которыми можно злоупотребить: скачать файл, выполнить код, обойти ограничения.
Пример: certutil предназначен для работы с сертификатами, но умеет и скачивать файлы из интернета. Атакующие используют его, чтобы загрузить вредоносную программу, не вызывая подозрений.
GTFOBins
GTFOBins — аналогичный каталог для Linux и Unix: как обычные утилиты вроде find, vim или tar можно использовать для повышения привилегий, чтения файлов или запуска оболочки.
Особенно опасны случаи, когда такие программы разрешены через sudo или имеют бит SUID.
WADComs
WADComs — интерактивная шпаргалка по командам для атак на Windows и Active Directory: показывает, какие инструменты применимы, исходя из того, что уже есть у атакующего.
Защитникам эти каталоги нужны, чтобы знать, какие действия отслеживать.
Защита
- Контроль запуска приложений (WDAC, AppLocker): запретить редко нужные утилиты обычным пользователям.
- Мониторинг запуска этих программ с необычными параметрами — например,
certutil, скачивающий файл. - Проверка прав
sudoи файлов с битом SUID в Linux. - Журналирование командной строки и PowerShell.
Главное за урок
- Living off the Land — атаки встроенными в систему утилитами.
- LOLBAS — каталог для Windows, GTFOBins — для Linux, WADComs — шпаргалка по AD.
- Защита: контроль запуска, мониторинг необычных параметров, проверка sudo.