{"id":477880,"date":"2023-08-09T09:22:01","date_gmt":"2023-08-09T09:22:01","guid":{"rendered":""},"modified":"2023-09-05T11:15:36","modified_gmt":"2023-09-05T11:15:36","slug":"lolbin","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/it\/wiki\/lolbin\/","title":{"rendered":"LOL Bin"},"content":{"rendered":"<p>LOLBin, abbreviazione di &quot;Living Off the Land Binaries&quot;, \u00e8 un termine utilizzato nella sicurezza informatica per fare riferimento a file eseguibili, strumenti o script legittimi presenti su un sistema operativo Windows di cui gli autori delle minacce possono abusare per svolgere attivit\u00e0 dannose. Questi file binari sono nativi del sistema e vengono generalmente utilizzati dai criminali informatici per aggirare le tradizionali misure di sicurezza. Sfruttando questi file binari preinstallati, gli aggressori possono evitare il rilevamento e rendere difficile per gli strumenti di sicurezza distinguere tra attivit\u00e0 legittime e dannose.<\/p>\n<h2>La storia dell&#039;origine di LOLBin e la prima menzione di esso<\/h2>\n<p>Il concetto di LOLBins ha acquisito importanza nella comunit\u00e0 della sicurezza informatica intorno al 2014, quando i ricercatori di sicurezza hanno iniziato a osservare un aumento degli attacchi fileless e delle tecniche che utilizzavano utilit\u00e0 di sistema legittime per scopi dannosi. La prima menzione di LOLBins \u00e8 stata in un documento di ricerca intitolato &quot;Living off the Land and Evading Detection \u2013 A Survey of Common Practices&quot; di Casey Smith nel 2014. Questo documento ha fatto luce su come gli avversari hanno sfruttato i file binari integrati di Windows per nascondere le loro attivit\u00e0 e eludere il rilevamento.<\/p>\n<h2>Informazioni dettagliate su LOLBin: espansione dell&#039;argomento LOLBin<\/h2>\n<p>I LOLBin rappresentano una strategia intelligente utilizzata dagli avversari informatici per volare sotto il radar. Questi file binari preinstallati forniscono agli aggressori un vasto arsenale per eseguire vari comandi, interagire con il sistema ed eseguire ricognizioni senza la necessit\u00e0 di rilasciare ulteriori file dannosi sul computer della vittima. Sono comunemente utilizzati negli attacchi fileless, in cui l&#039;attacco avviene esclusivamente nella memoria, lasciando poche o nessuna traccia sul disco rigido.<\/p>\n<p>L&#039;uso di LOLBins \u00e8 spesso combinato con altre tecniche, come vivere di tattiche di terra, scripting PowerShell e WMI (Strumentazione gestione Windows) per massimizzarne l&#039;efficacia. I LOLBin sono particolarmente efficaci negli scenari post-sfruttamento, poich\u00e9 consentono agli aggressori di confondersi con l&#039;attivit\u00e0 legittima del sistema, rendendo difficile per gli analisti della sicurezza distinguere tra comportamento normale e dannoso.<\/p>\n<h2>La struttura interna del LOLBin: come funziona il LOLBin<\/h2>\n<p>I LOLBin sono file binari nativi di Windows preinstallati nel sistema operativo. Hanno funzionalit\u00e0 legittime e sono stati progettati per assistere con varie attivit\u00e0 amministrative, manutenzione del sistema e risoluzione dei problemi. Gli aggressori manipolano questi file binari per raggiungere obiettivi dannosi senza destare sospetti. La struttura interna di un LOLBin \u00e8 la stessa di qualsiasi normale sistema binario, consentendogli di operare inosservato dalle soluzioni di sicurezza.<\/p>\n<p>Il processo in genere prevede l&#039;utilizzo di argomenti della riga di comando per richiamare funzionalit\u00e0 specifiche, eseguire comandi PowerShell o accedere a risorse di sistema sensibili. Gli aggressori possono sfruttare LOLBins per eseguire codice, creare o modificare file, interrogare il registro di sistema, comunicare in rete ed eseguire altre attivit\u00e0 necessarie per raggiungere i propri obiettivi.<\/p>\n<h2>Analisi delle caratteristiche principali di LOLBin<\/h2>\n<p>I LOLBin offrono diverse funzionalit\u00e0 chiave che li rendono attraenti per gli autori delle minacce:<\/p>\n<ol>\n<li>\n<p><strong>Aspetto legittimo<\/strong>: I LOLBin hanno firme digitali valide e in genere sono firmati da Microsoft, il che li fa apparire affidabili e aggirano i controlli di sicurezza.<\/p>\n<\/li>\n<li>\n<p><strong>Invisibilit\u00e0<\/strong>: Poich\u00e9 sono binari di sistema nativi, i LOLBin possono eseguire codice dannoso senza sollevare segnali d&#039;allarme o attivare avvisi dalle soluzioni di sicurezza.<\/p>\n<\/li>\n<li>\n<p><strong>Non \u00e8 necessario eliminare malware<\/strong>: I LOLBin non richiedono agli aggressori di rilasciare file aggiuntivi sul sistema della vittima, riducendo le possibilit\u00e0 di rilevamento.<\/p>\n<\/li>\n<li>\n<p><strong>Abuso di strumenti attendibili<\/strong>: gli aggressori sfruttano strumenti gi\u00e0 inseriti nella whitelist e considerati sicuri, il che rende difficile per gli strumenti di sicurezza distinguere tra utilizzo legittimo e dannoso.<\/p>\n<\/li>\n<li>\n<p><strong>Esecuzione senza file<\/strong>: I LOLBin consentono attacchi fileless, riducendo l&#039;impronta digitale e aumentando la complessit\u00e0 delle indagini forensi.<\/p>\n<\/li>\n<\/ol>\n<h2>Tipi di LOLBin<\/h2>\n<table>\n<thead>\n<tr>\n<th>Tipo LOLBin<\/th>\n<th>Descrizione<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Script di PowerShell<\/td>\n<td>Utilizza PowerShell, un potente linguaggio di scripting in Windows, per svolgere attivit\u00e0 dannose.<\/td>\n<\/tr>\n<tr>\n<td>Strumentazione gestione Windows (WMI)<\/td>\n<td>Sfrutta WMI per eseguire in remoto script e comandi sui sistemi di destinazione.<\/td>\n<\/tr>\n<tr>\n<td>Prompt dei comandi di Windows (cmd.exe)<\/td>\n<td>Sfrutta l&#039;interprete della riga di comando nativo di Windows per eseguire comandi e script.<\/td>\n<\/tr>\n<tr>\n<td>Host di script di Windows (wscript.exe, cscript.exe)<\/td>\n<td>Esegue script scritti in VBScript o JScript.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Modi di utilizzo di LOLBin, problemi e relative soluzioni legate all&#039;utilizzo<\/h2>\n<h3>Modi di utilizzare LOLBin<\/h3>\n<ol>\n<li>\n<p><strong>Aumento dei privilegi<\/strong>: LOLBins pu\u00f2 essere utilizzato per elevare i privilegi sui sistemi compromessi, ottenendo l&#039;accesso a informazioni e risorse sensibili.<\/p>\n<\/li>\n<li>\n<p><strong>Raccolta di informazioni<\/strong>: gli autori delle minacce utilizzano LOLBins per raccogliere informazioni sul sistema di destinazione, inclusi software installato, configurazione di rete e account utente.<\/p>\n<\/li>\n<li>\n<p><strong>Movimento laterale<\/strong>: Gli aggressori utilizzano LOLBin per spostarsi lateralmente all&#039;interno di una rete, saltando da un sistema all&#039;altro, il tutto rimanendo furtivi.<\/p>\n<\/li>\n<li>\n<p><strong>Persistenza<\/strong>: i LOLBin consentono agli aggressori di stabilire la persistenza sul sistema compromesso, garantendo che possano mantenere l&#039;accesso per un periodo prolungato.<\/p>\n<\/li>\n<\/ol>\n<h3>Problemi e loro soluzioni legati all&#039;utilizzo<\/h3>\n<p>L\u2019uso di LOLBins pone sfide significative per i professionisti della sicurezza informatica. Alcuni dei problemi includono:<\/p>\n<ol>\n<li>\n<p><strong>Rilevamento<\/strong>: gli strumenti di sicurezza tradizionali basati su firma potrebbero avere difficolt\u00e0 a rilevare i LOLBin a causa della loro natura legittima e della mancanza di modelli di malware noti.<\/p>\n<\/li>\n<li>\n<p><strong>Visibilit\u00e0<\/strong>: Poich\u00e9 i LOLBin operano all&#039;interno di processi di sistema legittimi, spesso eludono il rilevamento basato sull&#039;analisi comportamentale.<\/p>\n<\/li>\n<li>\n<p><strong>Whitelist<\/strong>: gli aggressori possono abusare dei meccanismi di whitelist che consentono l&#039;esecuzione senza restrizioni dei file binari conosciuti.<\/p>\n<\/li>\n<li>\n<p><strong>Mitigazione<\/strong>: Disabilitare o bloccare completamente i LOLBin non \u00e8 fattibile poich\u00e9 svolgono funzioni di sistema essenziali.<\/p>\n<\/li>\n<\/ol>\n<p>Per affrontare queste sfide, le organizzazioni devono adottare un approccio alla sicurezza a pi\u00f9 livelli che includa:<\/p>\n<ul>\n<li><strong>Analisi comportamentale<\/strong>: Impiegare metodi di rilevamento basati sul comportamento per identificare attivit\u00e0 anomale, anche all&#039;interno di file binari legittimi.<\/li>\n<li><strong>Rilevamento anomalie<\/strong>: utilizza il rilevamento delle anomalie per individuare le deviazioni dal normale comportamento del sistema.<\/li>\n<li><strong>Protezione degli endpoint<\/strong>: Investi in strumenti avanzati di protezione degli endpoint in grado di rilevare attacchi fileless ed exploit basati sulla memoria.<\/li>\n<li><strong>Educazione degli utenti<\/strong>: istruire gli utenti sui rischi del phishing e dell&#039;ingegneria sociale, che sono vettori comuni per sferrare attacchi basati su LOLBin.<\/li>\n<\/ul>\n<h2>Caratteristiche principali e altri confronti con termini simili<\/h2>\n<table>\n<thead>\n<tr>\n<th>Termine<\/th>\n<th>Descrizione<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>LOLBins<\/td>\n<td>File binari di sistema legittimi sfruttati per scopi dannosi.<\/td>\n<\/tr>\n<tr>\n<td>Attacchi senza file<\/td>\n<td>Attacchi che non si basano sul rilascio di file sul sistema di destinazione, ma operano esclusivamente nella memoria.<\/td>\n<\/tr>\n<tr>\n<td>Impero di PowerShell<\/td>\n<td>Un framework post-exploitation che utilizza PowerShell per operazioni offensive.<\/td>\n<\/tr>\n<tr>\n<td>Tattiche di vivere della terra<\/td>\n<td>Sfruttare gli strumenti integrati per attivit\u00e0 dannose.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Prospettive e tecnologie del futuro legate a LOLBin<\/h2>\n<p>Man mano che la tecnologia si evolve, aumenteranno anche le tecniche utilizzate sia dagli aggressori che dai difensori. Il futuro dei LOLBin e delle loro contromisure probabilmente coinvolger\u00e0:<\/p>\n<ol>\n<li>\n<p><strong>Rilevamento basato sull&#039;intelligenza artificiale<\/strong>: le soluzioni di sicurezza basate sull&#039;intelligenza artificiale miglioreranno il rilevamento e la prevenzione degli attacchi basati su LOLBin analizzando grandi quantit\u00e0 di dati e identificando modelli indicativi di comportamenti dannosi.<\/p>\n<\/li>\n<li>\n<p><strong>Miglioramenti dell&#039;analisi comportamentale<\/strong>: i meccanismi di rilevamento basati sul comportamento diventeranno pi\u00f9 sofisticati e distingueranno meglio tra attivit\u00e0 legittime e dannose.<\/p>\n<\/li>\n<li>\n<p><strong>Architettura Zero Trust<\/strong>: Le organizzazioni possono adottare principi zero trust, verificando ogni azione prima di consentirne l&#039;esecuzione, riducendo l&#039;impatto di LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Sicurezza dell&#039;hardware<\/strong>: Le funzionalit\u00e0 di sicurezza basate su hardware possono aiutare a contrastare gli attacchi LOLBin applicando controlli di isolamento e integrit\u00e0 pi\u00f9 forti.<\/p>\n<\/li>\n<\/ol>\n<h2>Come i server proxy possono essere utilizzati o associati a LOLBin<\/h2>\n<p>I server proxy svolgono un ruolo cruciale nella difesa dagli attacchi basati su LOLBin. Possono essere utilizzati nei seguenti modi:<\/p>\n<ol>\n<li>\n<p><strong>Ispezione del traffico<\/strong>: i server proxy possono ispezionare il traffico di rete per individuare modelli sospetti, comprese le comunicazioni comunemente associate a LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Filtraggio dei contenuti dannosi<\/strong>: I proxy possono bloccare l&#039;accesso a domini e indirizzi IP dannosi noti utilizzati dagli operatori LOLBin.<\/p>\n<\/li>\n<li>\n<p><strong>Decrittografia SSL\/TLS<\/strong>: I proxy possono decrittografare e ispezionare il traffico crittografato per rilevare e bloccare i payload dannosi forniti tramite LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Rilevamento dell&#039;anonimizzazione<\/strong>: I proxy possono identificare e bloccare i tentativi di utilizzare tecniche di anonimizzazione per nascondere il traffico LOLBin.<\/p>\n<\/li>\n<\/ol>\n<h2>Link correlati<\/h2>\n<p>Per ulteriori informazioni su LOLBins e sulle migliori pratiche di sicurezza informatica, \u00e8 possibile fare riferimento alle seguenti risorse:<\/p>\n<ol>\n<li><a href=\"https:\/\/www.blackhat.com\/docs\/us-15\/materials\/us-15-Smith-Living-Off-The-Land-And-Evading-Endpoint-Security-For-Fun-And-Profit.pdf\" target=\"_new\" rel=\"noopener nofollow\">Vivere della terra ed eludere il rilevamento: un&#039;indagine sulle pratiche comuni<\/a> \u2013 Documento di ricerca di Casey Smith, 2014.<\/li>\n<li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE ATT&amp;CK \u2013 LOLBins<\/a> \u2013 Informazioni sui LOLBin nel framework MITRE ATT&amp;CK.<\/li>\n<li><a href=\"https:\/\/www.sans.org\/cyber-security-summit\/archives\/file\/summit-archive-1492182931.pdf\" target=\"_new\" rel=\"noopener nofollow\">Difesa contro LOLBAS<\/a> \u2013 Libro bianco sulla difesa dai binari e dagli script che vivono della terra.<\/li>\n<\/ol>\n<p>I LOLBin rappresentano una sfida significativa nel panorama in continua evoluzione della sicurezza informatica. Comprendere le loro tecniche e impiegare strategie di difesa proattive \u00e8 fondamentale per salvaguardare i sistemi e i dati da queste minacce insidiose.<\/p>","protected":false},"featured_media":477881,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-477880","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>LOLBin: Living Off the Land Binaries for Cybersecurity<\/mark>","faq_items":[{"question":"What is LOLBin?","answer":"<p>LOLBin, short for \"Living Off the Land Binaries,\" refers to legitimate executables, tools, or scripts on a Windows operating system that cyber adversaries abuse for malicious activities. These pre-installed binaries allow attackers to evade detection and execute various commands without raising suspicion.<\/p>"},{"question":"How did LOLBin originate?","answer":"<p>The concept of LOLBins gained prominence around 2014 when researchers noticed an increase in fileless attacks and techniques using built-in Windows binaries for malicious purposes. The term was first mentioned in a research paper titled \"Living off the Land and Evading Detection - A Survey of Common Practices\" by Casey Smith in 2014.<\/p>"},{"question":"How do LOLBins work?","answer":"<p>LOLBins are native Windows binaries that come pre-installed on the system, designed for legitimate administrative tasks. Cybercriminals manipulate these binaries to perform malicious activities, leveraging their legitimate appearance and functionalities to avoid detection.<\/p>"},{"question":"What are the key features of LOLBins?","answer":"<p>LOLBins offer several key features that attract threat actors, including their legitimate appearance, invisibility, fileless execution, and abuse of trusted tools.<\/p>"},{"question":"What types of LOLBins exist?","answer":"<p>LOLBins come in various types, including PowerShell Scripts, Windows Management Instrumentation (WMI), Windows Command Prompt (cmd.exe), and Windows Script Host (wscript.exe, cscript.exe).<\/p>"},{"question":"How are LOLBins used, and what are the associated problems?","answer":"<p>LOLBins are used for privilege escalation, information gathering, lateral movement, and persistence. The associated problems include difficulty in detection, visibility, whitelisting abuse, and mitigation challenges.<\/p>"},{"question":"How can organizations counter LOLBin-based attacks?","answer":"<p>Organizations can adopt a multi-layered security approach involving behavioral analysis, anomaly detection, advanced endpoint protection, and user education to mitigate LOLBin threats effectively.<\/p>"},{"question":"What are the future perspectives and technologies related to LOLBins?","answer":"<p>The future of LOLBins may involve AI-driven detection, enhanced behavioral analysis, zero trust architecture, and hardware-based security features to combat these threats effectively.<\/p>"},{"question":"How can proxy servers help with LOLBin defense?","answer":"<p>Proxy servers can assist in LOLBin defense by inspecting traffic, filtering malicious content, decrypting SSL\/TLS traffic, and detecting anonymization attempts.<\/p>"},{"question":"Where can I find more information about LOLBins?","answer":"<p>For more information on LOLBins and cybersecurity best practices, refer to the provided related links, research papers, and the MITRE ATT&amp;CK framework.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/wiki\/477880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/wiki\/477880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/media\/477881"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/it\/wp-json\/wp\/v2\/media?parent=477880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}