LOLBin
Living Off the Land Binary
LOLBin(環境寄生型の正規ツール(悪用されるOS標準プログラム))とは
ひとことで
PowerShell、certutil、mshta、rundll32など、OSに標準で備わる正規のプログラムのうち、攻撃者に悪用されるもの。こうした正規ツールを悪用する手法はLiving off the Land(環境寄生型攻撃)と呼ばれ、新たなマルウェアを持ち込まないため検知されにくい。
たとえると
空き巣が自分の道具を持ち込まず、家の物置にあった脚立や工具を使って侵入するようなものです。怪しい道具を持ち歩いていないので、見つかっても不審に思われにくくなります。
現場ではこう使う
アンチウイルスのアラートは出ていませんでしたが、脅威ハンティングの担当者が、ある端末でcertutil.exeが外部のURLからファイルをダウンロードしているログを見つけました。certutilは本来、証明書を管理するためのWindows標準のツールです。調べると、攻撃者がこのツールを悪用して攻撃用のファイルを取り込んでいたことがわかりました。
試験のポイント
EXAM POINT「OS標準の正規ツールを悪用」「ファイルレス」「PowerShell・certutil・WMIなど」と出てきたらLOLBin(Living off the Land:環境寄生型攻撃)です。正規のプログラムなのでシグネチャ型のアンチウイルスでは検知しにくく、コマンドラインの引数のログ取得、EDRによる振る舞い監視、アプリケーションの許可リストによる制限などが対策として問われます。
混同しやすい用語との違い
- ファイルレスマルウェアディスクにファイルを残さずメモリ上で動く攻撃。LOLBinの悪用と組み合わされることが多い
- TTP攻撃者の行動パターン全般。LOLBinの悪用はTTPの一例
- マルウェア攻撃者が持ち込む不正なプログラム。LOLBinはもともとOSにある正規のプログラム