{"id":477880,"date":"2023-08-09T09:22:01","date_gmt":"2023-08-09T09:22:01","guid":{"rendered":""},"modified":"2023-09-05T11:15:36","modified_gmt":"2023-09-05T11:15:36","slug":"lolbin","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/lolbin\/","title":{"rendered":"LOLBin"},"content":{"rendered":"<p>LOLBin, abr\u00e9viation de \u00ab Living Off the Land Binaries \u00bb, est un terme utilis\u00e9 en cybers\u00e9curit\u00e9 pour d\u00e9signer des ex\u00e9cutables, des outils ou des scripts l\u00e9gitimes pr\u00e9sents sur un syst\u00e8me d&#039;exploitation Windows qui peuvent \u00eatre abus\u00e9s par des acteurs malveillants pour mener des activit\u00e9s malveillantes. Ces binaires sont natifs du syst\u00e8me et sont g\u00e9n\u00e9ralement utilis\u00e9s par les cybercriminels pour contourner les mesures de s\u00e9curit\u00e9 traditionnelles. En exploitant ces binaires pr\u00e9install\u00e9s, les attaquants peuvent \u00e9viter la d\u00e9tection et compliquer la t\u00e2che des outils de s\u00e9curit\u00e9 pour distinguer les activit\u00e9s l\u00e9gitimes des activit\u00e9s malveillantes.<\/p>\n<h2>L&#039;histoire de l&#039;origine de LOLBin et sa premi\u00e8re mention<\/h2>\n<p>Le concept de LOLBins a pris de l&#039;importance dans la communaut\u00e9 de la cybers\u00e9curit\u00e9 vers 2014, lorsque les chercheurs en s\u00e9curit\u00e9 ont commenc\u00e9 \u00e0 observer une augmentation des attaques sans fichier et des techniques utilisant des utilitaires syst\u00e8me l\u00e9gitimes \u00e0 des fins malveillantes. La premi\u00e8re mention de LOLBins figurait dans un document de recherche intitul\u00e9 \u00ab\u00a0Living off the Land and Evading Detection \u2013 A Survey of Common Practices\u00a0\u00bb par Casey Smith en 2014. Cet article a mis en lumi\u00e8re la fa\u00e7on dont les adversaires ont exploit\u00e9 les binaires int\u00e9gr\u00e9s de Windows pour dissimuler leurs activit\u00e9s et \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<h2>Informations d\u00e9taill\u00e9es sur LOLBin\u00a0: Extension du sujet LOLBin<\/h2>\n<p>Les LOLBins repr\u00e9sentent une strat\u00e9gie intelligente utilis\u00e9e par les cyber-adversaires pour passer inaper\u00e7us. Ces binaires pr\u00e9install\u00e9s fournissent aux attaquants un arsenal complet pour ex\u00e9cuter diverses commandes, interagir avec le syst\u00e8me et effectuer des reconnaissances sans avoir besoin de d\u00e9poser des fichiers malveillants suppl\u00e9mentaires sur la machine de la victime. Ils sont couramment utilis\u00e9s dans les attaques sans fichier, o\u00f9 l&#039;attaque a lieu uniquement en m\u00e9moire, ne laissant que peu ou pas de traces sur le disque dur.<\/p>\n<p>L&#039;utilisation de LOLBins est souvent combin\u00e9e avec d&#039;autres techniques, telles que les tactiques de vie de la terre, les scripts PowerShell et WMI (Windows Management Instrumentation) pour maximiser leur efficacit\u00e9. Les LOLBins sont particuli\u00e8rement efficaces dans les sc\u00e9narios post-exploitation, car ils permettent aux attaquants de se fondre dans l&#039;activit\u00e9 l\u00e9gitime du syst\u00e8me, ce qui rend difficile pour les analystes de s\u00e9curit\u00e9 de faire la distinction entre un comportement normal et malveillant.<\/p>\n<h2>La structure interne du LOLBin : Comment fonctionne le LOLBin<\/h2>\n<p>Les LOLBins sont des binaires Windows natifs pr\u00e9install\u00e9s sur le syst\u00e8me d&#039;exploitation. Ils ont des fonctionnalit\u00e9s l\u00e9gitimes et ont \u00e9t\u00e9 con\u00e7us pour faciliter diverses t\u00e2ches administratives, la maintenance du syst\u00e8me et le d\u00e9pannage. Les attaquants manipulent ces binaires pour atteindre des objectifs malveillants sans \u00e9veiller les soup\u00e7ons. La structure interne d&#039;un LOLBin est la m\u00eame que celle de n&#039;importe quel syst\u00e8me binaire classique, ce qui lui permet de fonctionner inaper\u00e7u des solutions de s\u00e9curit\u00e9.<\/p>\n<p>Le processus implique g\u00e9n\u00e9ralement l&#039;utilisation d&#039;arguments de ligne de commande pour appeler des fonctionnalit\u00e9s sp\u00e9cifiques, ex\u00e9cuter des commandes PowerShell ou acc\u00e9der \u00e0 des ressources syst\u00e8me sensibles. Les attaquants peuvent exploiter LOLBins pour ex\u00e9cuter du code, cr\u00e9er ou modifier des fichiers, interroger le registre syst\u00e8me, communiquer sur le r\u00e9seau et effectuer d&#039;autres activit\u00e9s n\u00e9cessaires pour atteindre leurs objectifs.<\/p>\n<h2>Analyse des principales fonctionnalit\u00e9s de LOLBin<\/h2>\n<p>Les LOLBins offrent plusieurs fonctionnalit\u00e9s cl\u00e9s qui les rendent attrayantes pour les acteurs malveillants\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>Apparence l\u00e9gitime<\/strong>: Les LOLBins ont des signatures num\u00e9riques valides et sont g\u00e9n\u00e9ralement sign\u00e9es par Microsoft, ce qui les rend dignes de confiance et contourne les contr\u00f4les de s\u00e9curit\u00e9.<\/p>\n<\/li>\n<li>\n<p><strong>Invisibilit\u00e9<\/strong>: Comme il s\u2019agit de binaires syst\u00e8me natifs, LOLBins peut ex\u00e9cuter du code malveillant sans d\u00e9clencher de signaux d\u2019alarme ni d\u00e9clencher d\u2019alertes de solutions de s\u00e9curit\u00e9.<\/p>\n<\/li>\n<li>\n<p><strong>Pas besoin de suppression de logiciels malveillants<\/strong>: LOLBins n&#039;exige pas que les attaquants d\u00e9posent des fichiers suppl\u00e9mentaires sur le syst\u00e8me de la victime, ce qui r\u00e9duit les chances de d\u00e9tection.<\/p>\n<\/li>\n<li>\n<p><strong>Abus d&#039;outils de confiance<\/strong>: Les attaquants exploitent des outils d\u00e9j\u00e0 inscrits sur liste blanche et consid\u00e9r\u00e9s comme s\u00fbrs, ce qui rend difficile pour les outils de s\u00e9curit\u00e9 de faire la distinction entre une utilisation l\u00e9gitime et malveillante.<\/p>\n<\/li>\n<li>\n<p><strong>Ex\u00e9cution sans fichier<\/strong>: Les LOLBins permettent des attaques sans fichier, r\u00e9duisant ainsi l&#039;empreinte num\u00e9rique et augmentant la complexit\u00e9 des enqu\u00eates m\u00e9dico-l\u00e9gales.<\/p>\n<\/li>\n<\/ol>\n<h2>Types de LOLBin<\/h2>\n<table>\n<thead>\n<tr>\n<th>Type de bac LOL<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Scripts PowerShell<\/td>\n<td>Utilise PowerShell, un puissant langage de script sous Windows, pour mener des activit\u00e9s malveillantes.<\/td>\n<\/tr>\n<tr>\n<td>Instrumentation de gestion Windows (WMI)<\/td>\n<td>Exploite WMI pour ex\u00e9cuter \u00e0 distance des scripts et des commandes sur les syst\u00e8mes cibles.<\/td>\n<\/tr>\n<tr>\n<td>Invite de commandes Windows (cmd.exe)<\/td>\n<td>Tire parti de l&#039;interpr\u00e9teur de ligne de commande natif de Windows pour ex\u00e9cuter des commandes et des scripts.<\/td>\n<\/tr>\n<tr>\n<td>H\u00f4te de script Windows (wscript.exe, cscript.exe)<\/td>\n<td>Ex\u00e9cute des scripts \u00e9crits en VBScript ou JScript.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Fa\u00e7ons d&#039;utiliser LOLBin, probl\u00e8mes et leurs solutions li\u00e9es \u00e0 l&#039;utilisation<\/h2>\n<h3>Fa\u00e7ons d&#039;utiliser LOLBin<\/h3>\n<ol>\n<li>\n<p><strong>Augmentation des privil\u00e8ges<\/strong>: LOLBins peut \u00eatre utilis\u00e9 pour \u00e9lever des privil\u00e8ges sur des syst\u00e8mes compromis, acc\u00e9dant ainsi \u00e0 des informations et des ressources sensibles.<\/p>\n<\/li>\n<li>\n<p><strong>La collecte d&#039;informations<\/strong>: les acteurs malveillants utilisent LOLBins pour collecter des informations sur le syst\u00e8me cible, y compris les logiciels install\u00e9s, la configuration r\u00e9seau et les comptes d&#039;utilisateurs.<\/p>\n<\/li>\n<li>\n<p><strong>Mouvement lat\u00e9ral<\/strong>: Les attaquants utilisent des LOLBins pour se d\u00e9placer lat\u00e9ralement au sein d&#039;un r\u00e9seau, passant d&#039;un syst\u00e8me \u00e0 un autre, tout en restant furtifs.<\/p>\n<\/li>\n<li>\n<p><strong>Persistance<\/strong>: Les LOLBins permettent aux attaquants d&#039;\u00e9tablir une persistance sur le syst\u00e8me compromis, garantissant ainsi qu&#039;ils peuvent maintenir l&#039;acc\u00e8s sur une p\u00e9riode prolong\u00e9e.<\/p>\n<\/li>\n<\/ol>\n<h3>Probl\u00e8mes et leurs solutions li\u00e9s \u00e0 l&#039;utilisation<\/h3>\n<p>L\u2019utilisation de LOLBins pose des d\u00e9fis importants aux professionnels de la cybers\u00e9curit\u00e9. Certains des probl\u00e8mes incluent\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>D\u00e9tection<\/strong>: Les outils de s\u00e9curit\u00e9 traditionnels bas\u00e9s sur les signatures peuvent avoir du mal \u00e0 d\u00e9tecter les LOLBins en raison de leur nature l\u00e9gitime et de l&#039;absence de mod\u00e8les de logiciels malveillants connus.<\/p>\n<\/li>\n<li>\n<p><strong>Visibilit\u00e9<\/strong>: \u00c9tant donn\u00e9 que les LOLBins fonctionnent au sein de processus syst\u00e8me l\u00e9gitimes, ils \u00e9chappent souvent \u00e0 la d\u00e9tection bas\u00e9e sur l&#039;analyse comportementale.<\/p>\n<\/li>\n<li>\n<p><strong>Liste blanche<\/strong>: Les attaquants peuvent abuser des m\u00e9canismes de liste blanche qui permettent aux binaires connus de s&#039;ex\u00e9cuter sans restrictions.<\/p>\n<\/li>\n<li>\n<p><strong>Att\u00e9nuation<\/strong>: La d\u00e9sactivation ou le blocage complet des LOLBins n&#039;est pas r\u00e9alisable car ils remplissent des fonctions syst\u00e8me essentielles.<\/p>\n<\/li>\n<\/ol>\n<p>Pour relever ces d\u00e9fis, les organisations doivent adopter une approche de s\u00e9curit\u00e9 \u00e0 plusieurs niveaux qui comprend\u00a0:<\/p>\n<ul>\n<li><strong>Analyse comportementale<\/strong>: Utilisez des m\u00e9thodes de d\u00e9tection bas\u00e9es sur le comportement pour identifier les activit\u00e9s anormales, m\u00eame au sein de binaires l\u00e9gitimes.<\/li>\n<li><strong>D\u00e9tection d&#039;une anomalie<\/strong>: Utiliser la d\u00e9tection des anomalies pour rep\u00e9rer les \u00e9carts par rapport au comportement normal du syst\u00e8me.<\/li>\n<li><strong>Protection des points de terminaison<\/strong>: Investissez dans des outils avanc\u00e9s de protection des points de terminaison, capables de d\u00e9tecter les attaques sans fichier et les exploits bas\u00e9s sur la m\u00e9moire.<\/li>\n<li><strong>Formation des utilisateurs<\/strong>: \u00c9duquez les utilisateurs sur les risques de phishing et d&#039;ing\u00e9nierie sociale, qui sont des vecteurs courants pour lancer des attaques bas\u00e9es sur LOLBin.<\/li>\n<\/ul>\n<h2>Principales caract\u00e9ristiques et autres comparaisons avec des termes similaires<\/h2>\n<table>\n<thead>\n<tr>\n<th>Terme<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>LOLBbins<\/td>\n<td>Binaires syst\u00e8me l\u00e9gitimes exploit\u00e9s \u00e0 des fins malveillantes.<\/td>\n<\/tr>\n<tr>\n<td>Attaques sans fichier<\/td>\n<td>Attaques qui ne reposent pas sur le d\u00e9p\u00f4t de fichiers sur le syst\u00e8me cible, fonctionnant uniquement en m\u00e9moire.<\/td>\n<\/tr>\n<tr>\n<td>Empire PowerShell<\/td>\n<td>Un framework post-exploitation qui utilise PowerShell pour les op\u00e9rations offensives.<\/td>\n<\/tr>\n<tr>\n<td>Vivre des tactiques de la terre<\/td>\n<td>Tirer parti des outils int\u00e9gr\u00e9s pour les activit\u00e9s malveillantes.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectives et technologies du futur li\u00e9es \u00e0 LOLBin<\/h2>\n<p>\u00c0 mesure que la technologie \u00e9volue, les techniques utilis\u00e9es par les attaquants et les d\u00e9fenseurs \u00e9volueront \u00e9galement. L\u2019avenir des LOLBins et de leurs contre-mesures impliquera probablement\u00a0:<\/p>\n<ol>\n<li>\n<p><strong>D\u00e9tection bas\u00e9e sur l&#039;IA<\/strong>: Les solutions de s\u00e9curit\u00e9 bas\u00e9es sur l&#039;IA am\u00e9lioreront la d\u00e9tection et la pr\u00e9vention des attaques bas\u00e9es sur LOLBin en analysant de grandes quantit\u00e9s de donn\u00e9es et en identifiant des mod\u00e8les indiquant un comportement malveillant.<\/p>\n<\/li>\n<li>\n<p><strong>Am\u00e9liorations de l&#039;analyse comportementale<\/strong>: Les m\u00e9canismes de d\u00e9tection bas\u00e9s sur le comportement deviendront plus sophistiqu\u00e9s et permettront de mieux discerner les activit\u00e9s l\u00e9gitimes et malveillantes.<\/p>\n<\/li>\n<li>\n<p><strong>Architecture de confiance z\u00e9ro<\/strong>: Les organisations peuvent adopter des principes de confiance z\u00e9ro, v\u00e9rifiant chaque action avant d&#039;autoriser l&#039;ex\u00e9cution, r\u00e9duisant ainsi l&#039;impact des LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>S\u00e9curit\u00e9 mat\u00e9rielle<\/strong>: Les fonctionnalit\u00e9s de s\u00e9curit\u00e9 mat\u00e9rielles peuvent aider \u00e0 contrecarrer les attaques LOLBin en appliquant des contr\u00f4les d&#039;isolation et d&#039;int\u00e9grit\u00e9 plus stricts.<\/p>\n<\/li>\n<\/ol>\n<h2>Comment les serveurs proxy peuvent \u00eatre utilis\u00e9s ou associ\u00e9s \u00e0 LOLBin<\/h2>\n<p>Les serveurs proxy jouent un r\u00f4le crucial dans la d\u00e9fense contre les attaques bas\u00e9es sur LOLBin. Ils peuvent \u00eatre utilis\u00e9s des mani\u00e8res suivantes :<\/p>\n<ol>\n<li>\n<p><strong>Inspection de la circulation<\/strong>: les serveurs proxy peuvent inspecter le trafic r\u00e9seau \u00e0 la recherche de mod\u00e8les suspects, y compris les communications g\u00e9n\u00e9ralement associ\u00e9es aux LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Filtrage de contenu malveillant<\/strong>: Les proxys peuvent bloquer l&#039;acc\u00e8s aux domaines malveillants connus et aux adresses IP utilis\u00e9es par les op\u00e9rateurs LOLBin.<\/p>\n<\/li>\n<li>\n<p><strong>D\u00e9cryptage SSL\/TLS<\/strong>: les proxys peuvent d\u00e9chiffrer et inspecter le trafic chiffr\u00e9 pour d\u00e9tecter et bloquer les charges utiles malveillantes transmises via LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>D\u00e9tection d&#039;anonymisation<\/strong>: les proxys peuvent identifier et bloquer les tentatives d&#039;utilisation de techniques d&#039;anonymisation pour masquer le trafic LOLBin.<\/p>\n<\/li>\n<\/ol>\n<h2>Liens connexes<\/h2>\n<p>Pour plus d\u2019informations sur LOLBins et les meilleures pratiques en mati\u00e8re de cybers\u00e9curit\u00e9, vous pouvez vous r\u00e9f\u00e9rer aux ressources suivantes\u00a0:<\/p>\n<ol>\n<li><a href=\"https:\/\/www.blackhat.com\/docs\/us-15\/materials\/us-15-Smith-Living-Off-The-Land-And-Evading-Endpoint-Security-For-Fun-And-Profit.pdf\" target=\"_new\" rel=\"noopener nofollow\">Vivre de la terre et \u00e9chapper \u00e0 la d\u00e9tection \u2013 Une enqu\u00eate sur les pratiques courantes<\/a> \u2013 Document de recherche de Casey Smith, 2014.<\/li>\n<li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE ATT&amp;CK \u2013 LOLBins<\/a> \u2013 Informations sur les LOLBins dans le framework MITRE ATT&amp;CK.<\/li>\n<li><a href=\"https:\/\/www.sans.org\/cyber-security-summit\/archives\/file\/summit-archive-1492182931.pdf\" target=\"_new\" rel=\"noopener nofollow\">Se d\u00e9fendre contre LOLBAS<\/a> \u2013 Livre blanc sur la d\u00e9fense contre les binaires et scripts Living Off the Land.<\/li>\n<\/ol>\n<p>Les LOLBins repr\u00e9sentent un d\u00e9fi important dans le paysage en constante \u00e9volution de la cybers\u00e9curit\u00e9. Comprendre leurs techniques et employer des strat\u00e9gies de d\u00e9fense proactives sont essentiels pour prot\u00e9ger les syst\u00e8mes et les donn\u00e9es contre ces menaces insidieuses.<\/p>","protected":false},"featured_media":477881,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-477880","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>LOLBin: Living Off the Land Binaries for Cybersecurity<\/mark>","faq_items":[{"question":"What is LOLBin?","answer":"<p>LOLBin, short for \"Living Off the Land Binaries,\" refers to legitimate executables, tools, or scripts on a Windows operating system that cyber adversaries abuse for malicious activities. These pre-installed binaries allow attackers to evade detection and execute various commands without raising suspicion.<\/p>"},{"question":"How did LOLBin originate?","answer":"<p>The concept of LOLBins gained prominence around 2014 when researchers noticed an increase in fileless attacks and techniques using built-in Windows binaries for malicious purposes. The term was first mentioned in a research paper titled \"Living off the Land and Evading Detection - A Survey of Common Practices\" by Casey Smith in 2014.<\/p>"},{"question":"How do LOLBins work?","answer":"<p>LOLBins are native Windows binaries that come pre-installed on the system, designed for legitimate administrative tasks. Cybercriminals manipulate these binaries to perform malicious activities, leveraging their legitimate appearance and functionalities to avoid detection.<\/p>"},{"question":"What are the key features of LOLBins?","answer":"<p>LOLBins offer several key features that attract threat actors, including their legitimate appearance, invisibility, fileless execution, and abuse of trusted tools.<\/p>"},{"question":"What types of LOLBins exist?","answer":"<p>LOLBins come in various types, including PowerShell Scripts, Windows Management Instrumentation (WMI), Windows Command Prompt (cmd.exe), and Windows Script Host (wscript.exe, cscript.exe).<\/p>"},{"question":"How are LOLBins used, and what are the associated problems?","answer":"<p>LOLBins are used for privilege escalation, information gathering, lateral movement, and persistence. The associated problems include difficulty in detection, visibility, whitelisting abuse, and mitigation challenges.<\/p>"},{"question":"How can organizations counter LOLBin-based attacks?","answer":"<p>Organizations can adopt a multi-layered security approach involving behavioral analysis, anomaly detection, advanced endpoint protection, and user education to mitigate LOLBin threats effectively.<\/p>"},{"question":"What are the future perspectives and technologies related to LOLBins?","answer":"<p>The future of LOLBins may involve AI-driven detection, enhanced behavioral analysis, zero trust architecture, and hardware-based security features to combat these threats effectively.<\/p>"},{"question":"How can proxy servers help with LOLBin defense?","answer":"<p>Proxy servers can assist in LOLBin defense by inspecting traffic, filtering malicious content, decrypting SSL\/TLS traffic, and detecting anonymization attempts.<\/p>"},{"question":"Where can I find more information about LOLBins?","answer":"<p>For more information on LOLBins and cybersecurity best practices, refer to the provided related links, research papers, and the MITRE ATT&amp;CK framework.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/477880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/477880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/477881"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=477880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}