{"id":477880,"date":"2023-08-09T09:22:01","date_gmt":"2023-08-09T09:22:01","guid":{"rendered":""},"modified":"2023-09-05T11:15:36","modified_gmt":"2023-09-05T11:15:36","slug":"lolbin","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/es\/wiki\/lolbin\/","title":{"rendered":"LOLBin"},"content":{"rendered":"<p>LOLBin, abreviatura de &quot;Living Off the Land Binaries&quot;, es un t\u00e9rmino utilizado en ciberseguridad para referirse a ejecutables, herramientas o scripts leg\u00edtimos presentes en un sistema operativo Windows de los que los actores de amenazas pueden abusar para llevar a cabo actividades maliciosas. Estos binarios son nativos del sistema y los ciberdelincuentes suelen utilizarlos para eludir las medidas de seguridad tradicionales. Al aprovechar estos archivos binarios preinstalados, los atacantes pueden evitar la detecci\u00f3n y dificultar que las herramientas de seguridad distingan entre actividades leg\u00edtimas y maliciosas.<\/p>\n<h2>La historia del origen de LOLBin y la primera menci\u00f3n del mismo.<\/h2>\n<p>El concepto de LOLBins gan\u00f3 prominencia en la comunidad de la ciberseguridad alrededor de 2014, cuando los investigadores de seguridad comenzaron a observar un aumento en los ataques sin archivos y en las t\u00e9cnicas que utilizaban utilidades leg\u00edtimas del sistema con fines maliciosos. La primera menci\u00f3n de LOLBins fue en un art\u00edculo de investigaci\u00f3n titulado &quot;Living off the Land and EvadingDetection - A Survey of Common Practices&quot; de Casey Smith en 2014. Este art\u00edculo arroj\u00f3 luz sobre c\u00f3mo los adversarios explotaron los archivos binarios integrados de Windows para ocultar sus actividades y evadir la detecci\u00f3n.<\/p>\n<h2>Informaci\u00f3n detallada sobre LOLBin: Ampliando el tema LOLBin<\/h2>\n<p>Los LOLBins representan una estrategia inteligente empleada por los ciberadversarios para pasar desapercibidos. Estos archivos binarios preinstalados brindan a los atacantes un amplio arsenal para ejecutar varios comandos, interactuar con el sistema y realizar reconocimientos sin la necesidad de colocar archivos maliciosos adicionales en la m\u00e1quina de la v\u00edctima. Se utilizan com\u00fanmente en ataques sin archivos, donde el ataque tiene lugar \u00fanicamente en la memoria, dejando poco o ning\u00fan rastro en el disco duro.<\/p>\n<p>El uso de LOLBins a menudo se combina con otras t\u00e9cnicas, como t\u00e1cticas de vivir de la tierra, secuencias de comandos PowerShell y WMI (Instrumental de administraci\u00f3n de Windows) para maximizar su efectividad. Los LOLBins son particularmente efectivos en escenarios posteriores a la explotaci\u00f3n, ya que permiten a los atacantes mezclarse con la actividad leg\u00edtima del sistema, lo que dificulta que los analistas de seguridad distingan entre comportamiento normal y malicioso.<\/p>\n<h2>La estructura interna del LOLBin: c\u00f3mo funciona el LOLBin<\/h2>\n<p>LOLBins son archivos binarios nativos de Windows que vienen preinstalados en el sistema operativo. Tienen funcionalidades leg\u00edtimas y fueron dise\u00f1ados para ayudar con diversas tareas administrativas, mantenimiento del sistema y resoluci\u00f3n de problemas. Los atacantes manipulan estos binarios para lograr objetivos maliciosos sin levantar sospechas. La estructura interna de un LOLBin es la misma que la de cualquier sistema binario normal, lo que le permite operar sin que las soluciones de seguridad lo detecten.<\/p>\n<p>El proceso normalmente implica el uso de argumentos de l\u00ednea de comandos para invocar funcionalidades espec\u00edficas, ejecutar comandos de PowerShell o acceder a recursos confidenciales del sistema. Los atacantes pueden aprovechar LOLBins para ejecutar c\u00f3digo, crear o modificar archivos, consultar el registro del sistema, comunicarse a trav\u00e9s de la red y realizar otras actividades necesarias para lograr sus objetivos.<\/p>\n<h2>An\u00e1lisis de las caracter\u00edsticas clave de LOLBin<\/h2>\n<p>LOLBins ofrece varias caracter\u00edsticas clave que los hacen atractivos para los actores de amenazas:<\/p>\n<ol>\n<li>\n<p><strong>Apariencia leg\u00edtima<\/strong>: Los LOLBins tienen firmas digitales v\u00e1lidas y normalmente est\u00e1n firmados por Microsoft, lo que los hace parecer confiables y eluden los controles de seguridad.<\/p>\n<\/li>\n<li>\n<p><strong>Invisibilidad<\/strong>: Como son archivos binarios nativos del sistema, los LOLBins pueden ejecutar c\u00f3digo malicioso sin generar se\u00f1ales de alerta ni activar alertas de las soluciones de seguridad.<\/p>\n<\/li>\n<li>\n<p><strong>No es necesario eliminar malware<\/strong>: LOLBins no requiere que los atacantes coloquen archivos adicionales en el sistema de la v\u00edctima, lo que reduce las posibilidades de detecci\u00f3n.<\/p>\n<\/li>\n<li>\n<p><strong>Abuso de herramientas confiables<\/strong>: Los atacantes aprovechan herramientas que ya est\u00e1n incluidas en la lista blanca y se consideran seguras, lo que dificulta que las herramientas de seguridad distingan entre uso leg\u00edtimo y malicioso.<\/p>\n<\/li>\n<li>\n<p><strong>Ejecuci\u00f3n sin archivos<\/strong>: LOLBins permiten ataques sin archivos, lo que reduce la huella digital y aumenta la complejidad de las investigaciones forenses.<\/p>\n<\/li>\n<\/ol>\n<h2>Tipos de LOLBin<\/h2>\n<table>\n<thead>\n<tr>\n<th>Tipo de contenedor LOLB<\/th>\n<th>Descripci\u00f3n<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Secuencias de comandos de PowerShell<\/td>\n<td>Utiliza PowerShell, un potente lenguaje de secuencias de comandos de Windows, para realizar actividades maliciosas.<\/td>\n<\/tr>\n<tr>\n<td>Instrumental de administraci\u00f3n de Windows (WMI)<\/td>\n<td>Explota WMI para ejecutar scripts y comandos de forma remota en los sistemas de destino.<\/td>\n<\/tr>\n<tr>\n<td>S\u00edmbolo del sistema de Windows (cmd.exe)<\/td>\n<td>Aprovecha el int\u00e9rprete de l\u00ednea de comandos nativo de Windows para ejecutar comandos y scripts.<\/td>\n<\/tr>\n<tr>\n<td>Host de secuencias de comandos de Windows (wscript.exe, cscript.exe)<\/td>\n<td>Ejecuta scripts escritos en VBScript o JScript.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Formas de utilizar LOLBin, problemas y sus soluciones relacionadas con el uso.<\/h2>\n<h3>Formas de utilizar LOLBin<\/h3>\n<ol>\n<li>\n<p><strong>Escalada de privilegios<\/strong>: LOLBins se puede utilizar para elevar los privilegios en sistemas comprometidos, obteniendo acceso a informaci\u00f3n y recursos confidenciales.<\/p>\n<\/li>\n<li>\n<p><strong>Recopilaci\u00f3n de informaci\u00f3n<\/strong>: Los actores de amenazas utilizan LOLBins para recopilar informaci\u00f3n sobre el sistema de destino, incluido el software instalado, la configuraci\u00f3n de red y las cuentas de usuario.<\/p>\n<\/li>\n<li>\n<p><strong>Movimiento lateral<\/strong>: Los atacantes emplean LOLBins para moverse lateralmente dentro de una red, saltando de un sistema a otro, sin dejar de ser sigilosos.<\/p>\n<\/li>\n<li>\n<p><strong>Persistencia<\/strong>: LOLBins permite a los atacantes establecer persistencia en el sistema comprometido, lo que garantiza que puedan mantener el acceso durante un per\u00edodo prolongado.<\/p>\n<\/li>\n<\/ol>\n<h3>Problemas y sus soluciones relacionados con el uso.<\/h3>\n<p>El uso de LOLBins plantea importantes desaf\u00edos para los profesionales de la ciberseguridad. Algunos de los problemas incluyen:<\/p>\n<ol>\n<li>\n<p><strong>Detecci\u00f3n<\/strong>: Las herramientas de seguridad tradicionales basadas en firmas pueden tener dificultades para detectar LOLBins debido a su naturaleza leg\u00edtima y a la falta de patrones de malware conocidos.<\/p>\n<\/li>\n<li>\n<p><strong>Visibilidad<\/strong>: Dado que los LOLBins operan dentro de procesos leg\u00edtimos del sistema, a menudo evaden la detecci\u00f3n basada en an\u00e1lisis de comportamiento.<\/p>\n<\/li>\n<li>\n<p><strong>Lista blanca<\/strong>: Los atacantes pueden abusar de los mecanismos de listas blancas que permiten que los archivos binarios conocidos se ejecuten sin restricciones.<\/p>\n<\/li>\n<li>\n<p><strong>Mitigaci\u00f3n<\/strong>: Deshabilitar o bloquear LOLBins por completo no es factible ya que cumplen funciones esenciales del sistema.<\/p>\n<\/li>\n<\/ol>\n<p>Para abordar estos desaf\u00edos, las organizaciones deben adoptar un enfoque de seguridad de m\u00faltiples capas que incluya:<\/p>\n<ul>\n<li><strong>An\u00e1lisis de comportamiento<\/strong>: Emplear m\u00e9todos de detecci\u00f3n basados en el comportamiento para identificar actividades anormales, incluso dentro de archivos binarios leg\u00edtimos.<\/li>\n<li><strong>Detecci\u00f3n de anomal\u00edas<\/strong>: Utilice la detecci\u00f3n de anomal\u00edas para detectar desviaciones del comportamiento normal del sistema.<\/li>\n<li><strong>Protecci\u00f3n de terminales<\/strong>: Invierta en herramientas avanzadas de protecci\u00f3n de endpoints que puedan detectar ataques sin archivos y exploits basados en memoria.<\/li>\n<li><strong>Educaci\u00f3n del usuario<\/strong>: Educar a los usuarios sobre los riesgos del phishing y la ingenier\u00eda social, que son vectores comunes para lanzar ataques basados en LOLBin.<\/li>\n<\/ul>\n<h2>Principales caracter\u00edsticas y otras comparativas con t\u00e9rminos similares<\/h2>\n<table>\n<thead>\n<tr>\n<th>T\u00e9rmino<\/th>\n<th>Descripci\u00f3n<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Contenedores LOLB<\/td>\n<td>Binarios leg\u00edtimos del sistema explotados con fines maliciosos.<\/td>\n<\/tr>\n<tr>\n<td>Ataques sin archivos<\/td>\n<td>Ataques que no se basan en colocar archivos en el sistema de destino y que operan \u00fanicamente en la memoria.<\/td>\n<\/tr>\n<tr>\n<td>Imperio PowerShell<\/td>\n<td>Un marco posterior a la explotaci\u00f3n que utiliza PowerShell para operaciones ofensivas.<\/td>\n<\/tr>\n<tr>\n<td>T\u00e1cticas para vivir de la tierra<\/td>\n<td>Aprovechar las herramientas integradas para actividades maliciosas.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectivas y tecnolog\u00edas del futuro relacionadas con LOLBin<\/h2>\n<p>A medida que la tecnolog\u00eda evolucione, tambi\u00e9n lo har\u00e1n las t\u00e9cnicas utilizadas tanto por los atacantes como por los defensores. El futuro de LOLBins y sus contramedidas probablemente implicar\u00e1:<\/p>\n<ol>\n<li>\n<p><strong>Detecci\u00f3n impulsada por IA<\/strong>: Las soluciones de seguridad impulsadas por IA mejorar\u00e1n la detecci\u00f3n y prevenci\u00f3n de ataques basados en LOLBin al analizar grandes cantidades de datos e identificar patrones indicativos de comportamiento malicioso.<\/p>\n<\/li>\n<li>\n<p><strong>Mejoras en el an\u00e1lisis de comportamiento<\/strong>: Los mecanismos de detecci\u00f3n basados en el comportamiento se volver\u00e1n m\u00e1s sofisticados y discernir\u00e1n mejor entre actividades leg\u00edtimas y maliciosas.<\/p>\n<\/li>\n<li>\n<p><strong>Arquitectura de confianza cero<\/strong>: Las organizaciones pueden adoptar principios de confianza cero, verificando cada acci\u00f3n antes de permitir la ejecuci\u00f3n, reduciendo el impacto de LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Seguridad de hardware<\/strong>: Las funciones de seguridad basadas en hardware pueden ayudar a frustrar los ataques LOLBin al imponer controles de integridad y aislamiento m\u00e1s estrictos.<\/p>\n<\/li>\n<\/ol>\n<h2>C\u00f3mo se pueden utilizar o asociar los servidores proxy con LOLBin<\/h2>\n<p>Los servidores proxy desempe\u00f1an un papel crucial en la defensa contra ataques basados en LOLBin. Se pueden utilizar de las siguientes maneras:<\/p>\n<ol>\n<li>\n<p><strong>Inspecci\u00f3n de tr\u00e1fico<\/strong>: Los servidores proxy pueden inspeccionar el tr\u00e1fico de la red en busca de patrones sospechosos, incluidas las comunicaciones com\u00fanmente asociadas con LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Filtrado de contenido malicioso<\/strong>: Los servidores proxy pueden bloquear el acceso a dominios maliciosos conocidos y direcciones IP utilizadas por los operadores de LOLBin.<\/p>\n<\/li>\n<li>\n<p><strong>Descifrado SSL\/TLS<\/strong>: Los servidores proxy pueden descifrar e inspeccionar el tr\u00e1fico cifrado para detectar y bloquear cargas \u00fatiles maliciosas entregadas a trav\u00e9s de LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Detecci\u00f3n de anonimizaci\u00f3n<\/strong>: Los servidores proxy pueden identificar y bloquear intentos de utilizar t\u00e9cnicas de anonimizaci\u00f3n para ocultar el tr\u00e1fico LOLBin.<\/p>\n<\/li>\n<\/ol>\n<h2>Enlaces relacionados<\/h2>\n<p>Para obtener m\u00e1s informaci\u00f3n sobre LOLBins y las mejores pr\u00e1cticas de ciberseguridad, puede consultar los siguientes recursos:<\/p>\n<ol>\n<li><a href=\"https:\/\/www.blackhat.com\/docs\/us-15\/materials\/us-15-Smith-Living-Off-The-Land-And-Evading-Endpoint-Security-For-Fun-And-Profit.pdf\" target=\"_new\" rel=\"noopener nofollow\">Vivir de la tierra y evadir la detecci\u00f3n: un estudio de pr\u00e1cticas comunes<\/a> \u2013 Trabajo de investigaci\u00f3n de Casey Smith, 2014.<\/li>\n<li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE ATT&amp;CK \u2013 LOLBins<\/a> \u2013 Informaci\u00f3n sobre LOLBins en el marco MITRE ATT&amp;CK.<\/li>\n<li><a href=\"https:\/\/www.sans.org\/cyber-security-summit\/archives\/file\/summit-archive-1492182931.pdf\" target=\"_new\" rel=\"noopener nofollow\">Defensa contra LOLBAS<\/a> \u2013 Documento t\u00e9cnico sobre la defensa contra los scripts y binarios de Living Off the Land.<\/li>\n<\/ol>\n<p>LOLBins presenta un desaf\u00edo importante en el panorama en constante evoluci\u00f3n de la ciberseguridad. Comprender sus t\u00e9cnicas y emplear estrategias de defensa proactivas es fundamental para proteger los sistemas y los datos de estas insidiosas amenazas.<\/p>","protected":false},"featured_media":477881,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-477880","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>LOLBin: Living Off the Land Binaries for Cybersecurity<\/mark>","faq_items":[{"question":"What is LOLBin?","answer":"<p>LOLBin, short for \"Living Off the Land Binaries,\" refers to legitimate executables, tools, or scripts on a Windows operating system that cyber adversaries abuse for malicious activities. These pre-installed binaries allow attackers to evade detection and execute various commands without raising suspicion.<\/p>"},{"question":"How did LOLBin originate?","answer":"<p>The concept of LOLBins gained prominence around 2014 when researchers noticed an increase in fileless attacks and techniques using built-in Windows binaries for malicious purposes. The term was first mentioned in a research paper titled \"Living off the Land and Evading Detection - A Survey of Common Practices\" by Casey Smith in 2014.<\/p>"},{"question":"How do LOLBins work?","answer":"<p>LOLBins are native Windows binaries that come pre-installed on the system, designed for legitimate administrative tasks. Cybercriminals manipulate these binaries to perform malicious activities, leveraging their legitimate appearance and functionalities to avoid detection.<\/p>"},{"question":"What are the key features of LOLBins?","answer":"<p>LOLBins offer several key features that attract threat actors, including their legitimate appearance, invisibility, fileless execution, and abuse of trusted tools.<\/p>"},{"question":"What types of LOLBins exist?","answer":"<p>LOLBins come in various types, including PowerShell Scripts, Windows Management Instrumentation (WMI), Windows Command Prompt (cmd.exe), and Windows Script Host (wscript.exe, cscript.exe).<\/p>"},{"question":"How are LOLBins used, and what are the associated problems?","answer":"<p>LOLBins are used for privilege escalation, information gathering, lateral movement, and persistence. The associated problems include difficulty in detection, visibility, whitelisting abuse, and mitigation challenges.<\/p>"},{"question":"How can organizations counter LOLBin-based attacks?","answer":"<p>Organizations can adopt a multi-layered security approach involving behavioral analysis, anomaly detection, advanced endpoint protection, and user education to mitigate LOLBin threats effectively.<\/p>"},{"question":"What are the future perspectives and technologies related to LOLBins?","answer":"<p>The future of LOLBins may involve AI-driven detection, enhanced behavioral analysis, zero trust architecture, and hardware-based security features to combat these threats effectively.<\/p>"},{"question":"How can proxy servers help with LOLBin defense?","answer":"<p>Proxy servers can assist in LOLBin defense by inspecting traffic, filtering malicious content, decrypting SSL\/TLS traffic, and detecting anonymization attempts.<\/p>"},{"question":"Where can I find more information about LOLBins?","answer":"<p>For more information on LOLBins and cybersecurity best practices, refer to the provided related links, research papers, and the MITRE ATT&amp;CK framework.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki\/477880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki\/477880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/media\/477881"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/media?parent=477880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}