{"id":477880,"date":"2023-08-09T09:22:01","date_gmt":"2023-08-09T09:22:01","guid":{"rendered":""},"modified":"2023-09-05T11:15:36","modified_gmt":"2023-09-05T11:15:36","slug":"lolbin","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/my\/wiki\/lolbin\/","title":{"rendered":"LOLBin"},"content":{"rendered":"<p>LOLBin, singkatan untuk &quot;Living Off the Land Binaries,&quot; ialah istilah yang digunakan dalam keselamatan siber untuk merujuk kepada boleh laku, alatan atau skrip yang sah yang terdapat pada sistem pengendalian Windows yang boleh disalahgunakan oleh pelaku ancaman untuk menjalankan aktiviti berniat jahat. Binari ini berasal dari sistem dan biasanya digunakan oleh penjenayah siber untuk memintas langkah keselamatan tradisional. Dengan memanfaatkan binari prapasang ini, penyerang boleh mengelakkan pengesanan dan menjadikannya mencabar untuk alat keselamatan untuk membezakan antara aktiviti yang sah dan berniat jahat.<\/p>\n<h2>Sejarah asal usul LOLBin dan sebutan pertama mengenainya<\/h2>\n<p>Konsep LOLBins menjadi terkenal dalam komuniti keselamatan siber sekitar 2014 apabila penyelidik keselamatan mula memerhatikan peningkatan dalam serangan tanpa fail dan teknik yang menggunakan utiliti sistem yang sah untuk tujuan berniat jahat. Penyebutan pertama LOLBins adalah dalam kertas penyelidikan bertajuk &quot;Living off the Land and Evading Detection - A Survey of Common Practices&quot; oleh Casey Smith pada tahun 2014. Kertas kerja ini menjelaskan bagaimana musuh mengeksploitasi binari Windows terbina dalam untuk menyembunyikan aktiviti mereka dan mengelak pengesanan.<\/p>\n<h2>Maklumat terperinci tentang LOLBin: Memperluas topik LOLBin<\/h2>\n<p>LOLBins mewakili strategi bijak yang digunakan oleh musuh siber untuk terbang di bawah radar. Binari prapasang ini menyediakan penyerang dengan senjata yang luas untuk melaksanakan pelbagai arahan, berinteraksi dengan sistem dan melakukan peninjauan tanpa perlu menggugurkan fail berniat jahat tambahan pada mesin mangsa. Ia biasanya digunakan dalam serangan tanpa fail, di mana serangan itu berlaku semata-mata dalam ingatan, meninggalkan sedikit atau tiada kesan pada cakera keras.<\/p>\n<p>Penggunaan LOLBins sering digabungkan dengan teknik lain, seperti menjalani taktik darat, skrip PowerShell dan WMI (Windows Management Instrumentation) untuk memaksimumkan keberkesanannya. LOLBin amat berkesan dalam senario pasca eksploitasi, kerana ia membolehkan penyerang bergabung dengan aktiviti sistem yang sah, menyukarkan penganalisis keselamatan untuk membezakan antara tingkah laku biasa dan berniat jahat.<\/p>\n<h2>Struktur dalaman LOLBin: Bagaimana LOLBin berfungsi<\/h2>\n<p>LOLBins ialah binari Windows asli yang diprapasang pada sistem pengendalian. Mereka mempunyai fungsi yang sah dan direka bentuk untuk membantu dengan pelbagai tugas pentadbiran, penyelenggaraan sistem dan penyelesaian masalah. Penyerang memanipulasi binari ini untuk mencapai objektif berniat jahat tanpa menimbulkan syak wasangka. Struktur dalaman LOLBin adalah sama seperti mana-mana perduaan sistem biasa, membolehkan ia beroperasi tanpa disedari oleh penyelesaian keselamatan.<\/p>\n<p>Proses ini biasanya melibatkan penggunaan argumen baris perintah untuk menggunakan fungsi tertentu, melaksanakan perintah PowerShell atau mengakses sumber sistem yang sensitif. Penyerang boleh mengeksploitasi LOLBins untuk melaksanakan kod, mencipta atau mengubah suai fail, menanyakan pendaftaran sistem, berkomunikasi melalui rangkaian dan melakukan aktiviti lain yang diperlukan untuk mencapai matlamat mereka.<\/p>\n<h2>Analisis ciri utama LOLBin<\/h2>\n<p>LOLBins menawarkan beberapa ciri utama yang menjadikannya menarik kepada pelakon ancaman:<\/p>\n<ol>\n<li>\n<p><strong>Penampilan Yang Sah<\/strong>: LOLBin mempunyai tandatangan digital yang sah dan biasanya ditandatangani oleh Microsoft, menjadikannya kelihatan boleh dipercayai dan memintas pemeriksaan keselamatan.<\/p>\n<\/li>\n<li>\n<p><strong>Halimunan<\/strong>: Memandangkan ia adalah perduaan sistem asli, LOLBins boleh melaksanakan kod hasad tanpa menaikkan bendera merah atau mencetuskan makluman daripada penyelesaian keselamatan.<\/p>\n<\/li>\n<li>\n<p><strong>Tidak Perlu Menggugurkan Perisian Hasad<\/strong>: LOLBins tidak memerlukan penyerang untuk menggugurkan fail tambahan pada sistem mangsa, mengurangkan peluang pengesanan.<\/p>\n<\/li>\n<li>\n<p><strong>Penyalahgunaan Alat Dipercayai<\/strong>: Penyerang memanfaatkan alatan yang sudah disenarai putih dan dianggap selamat, yang menyukarkan alat keselamatan membezakan antara penggunaan yang sah dan berniat jahat.<\/p>\n<\/li>\n<li>\n<p><strong>Pelaksanaan Tanpa Fail<\/strong>: LOLBins membolehkan serangan tanpa fail, mengurangkan jejak digital dan meningkatkan kerumitan penyiasatan forensik.<\/p>\n<\/li>\n<\/ol>\n<h2>Jenis LOLBin<\/h2>\n<table>\n<thead>\n<tr>\n<th>Jenis LOLBin<\/th>\n<th>Penerangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Skrip PowerShell<\/td>\n<td>Menggunakan PowerShell, bahasa skrip yang berkuasa dalam Windows, untuk menjalankan aktiviti berniat jahat.<\/td>\n<\/tr>\n<tr>\n<td>Instrumen Pengurusan Windows (WMI)<\/td>\n<td>Mengeksploitasi WMI untuk melaksanakan skrip dan arahan dari jauh pada sistem sasaran.<\/td>\n<\/tr>\n<tr>\n<td>Prompt Perintah Windows (cmd.exe)<\/td>\n<td>Memanfaatkan penterjemah baris arahan Windows asli untuk melaksanakan arahan dan skrip.<\/td>\n<\/tr>\n<tr>\n<td>Hos Skrip Windows (wscript.exe, cscript.exe)<\/td>\n<td>Melaksanakan skrip yang ditulis dalam VBScript atau JScript.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Cara menggunakan LOLBin, masalah dan penyelesaiannya yang berkaitan dengan penggunaan<\/h2>\n<h3>Cara menggunakan LOLBin<\/h3>\n<ol>\n<li>\n<p><strong>Peningkatan Keistimewaan<\/strong>: LOLBins boleh digunakan untuk meningkatkan keistimewaan pada sistem yang terjejas, memperoleh akses kepada maklumat dan sumber sensitif.<\/p>\n<\/li>\n<li>\n<p><strong>Pengumpulan maklumat<\/strong>: Aktor ancaman menggunakan LOLBins untuk mengumpulkan maklumat tentang sistem sasaran, termasuk perisian yang dipasang, konfigurasi rangkaian dan akaun pengguna.<\/p>\n<\/li>\n<li>\n<p><strong>Pergerakan Lateral<\/strong>: Penyerang menggunakan LOLBins untuk bergerak secara menyamping dalam rangkaian, melompat dari satu sistem ke sistem yang lain, sambil kekal senyap.<\/p>\n<\/li>\n<li>\n<p><strong>Kegigihan<\/strong>: LOLBins membolehkan penyerang mewujudkan kegigihan pada sistem yang terjejas, memastikan mereka boleh mengekalkan akses dalam tempoh yang panjang.<\/p>\n<\/li>\n<\/ol>\n<h3>Masalah dan penyelesaiannya berkaitan dengan penggunaan<\/h3>\n<p>Penggunaan LOLBins menimbulkan cabaran penting untuk profesional keselamatan siber. Beberapa masalah termasuk:<\/p>\n<ol>\n<li>\n<p><strong>Pengesanan<\/strong>: Alat keselamatan berasaskan tandatangan tradisional mungkin sukar untuk mengesan LOLBin kerana sifatnya yang sah dan kekurangan corak perisian hasad yang diketahui.<\/p>\n<\/li>\n<li>\n<p><strong>Keterlihatan<\/strong>: Memandangkan LOLBins beroperasi dalam proses sistem yang sah, mereka sering mengelak pengesanan berasaskan analisis tingkah laku.<\/p>\n<\/li>\n<li>\n<p><strong>Penyenaraian putih<\/strong>: Penyerang boleh menyalahgunakan mekanisme senarai putih yang membenarkan binari yang diketahui berjalan tanpa sekatan.<\/p>\n<\/li>\n<li>\n<p><strong>Mitigasi<\/strong>: Melumpuhkan atau menyekat LOLBins sepenuhnya tidak boleh dilaksanakan kerana ia berfungsi untuk fungsi sistem yang penting.<\/p>\n<\/li>\n<\/ol>\n<p>Untuk menangani cabaran ini, organisasi perlu menggunakan pendekatan keselamatan berbilang lapisan yang merangkumi:<\/p>\n<ul>\n<li><strong>Analisis Tingkah Laku<\/strong>: Gunakan kaedah pengesanan berasaskan tingkah laku untuk mengenal pasti aktiviti tidak normal, walaupun dalam binari yang sah.<\/li>\n<li><strong>Pengesanan Anomali<\/strong>: Gunakan pengesanan anomali untuk mengesan penyelewengan daripada tingkah laku sistem biasa.<\/li>\n<li><strong>Perlindungan Titik Akhir<\/strong>: Melabur dalam alat perlindungan titik akhir lanjutan yang boleh mengesan serangan tanpa fail dan eksploitasi berasaskan memori.<\/li>\n<li><strong>Pendidikan Pengguna<\/strong>: Mendidik pengguna tentang risiko pancingan data dan kejuruteraan sosial, yang merupakan vektor biasa untuk menyampaikan serangan berasaskan LOLBin.<\/li>\n<\/ul>\n<h2>Ciri-ciri utama dan perbandingan lain dengan istilah yang serupa<\/h2>\n<table>\n<thead>\n<tr>\n<th>Penggal<\/th>\n<th>Penerangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>LOLBins<\/td>\n<td>Perduaan sistem yang sah dieksploitasi untuk tujuan jahat.<\/td>\n<\/tr>\n<tr>\n<td>Serangan Tanpa Fail<\/td>\n<td>Serangan yang tidak bergantung pada menjatuhkan fail pada sistem sasaran, beroperasi semata-mata dalam ingatan.<\/td>\n<\/tr>\n<tr>\n<td>Empayar PowerShell<\/td>\n<td>Rangka kerja pasca eksploitasi yang menggunakan PowerShell untuk operasi yang menyinggung perasaan.<\/td>\n<\/tr>\n<tr>\n<td>Taktik Hidup Di Luar Tanah<\/td>\n<td>Memanfaatkan alatan terbina dalam untuk aktiviti berniat jahat.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspektif dan teknologi masa depan yang berkaitan dengan LOLBin<\/h2>\n<p>Apabila teknologi berkembang, begitu juga teknik yang digunakan oleh penyerang dan pembela. Masa depan LOLBins dan tindakan balas mereka mungkin melibatkan:<\/p>\n<ol>\n<li>\n<p><strong>Pengesanan Didorong AI<\/strong>: Penyelesaian keselamatan dikuasakan AI akan meningkatkan pengesanan dan pencegahan serangan berasaskan LOLBin dengan menganalisis sejumlah besar data dan mengenal pasti corak yang menunjukkan tingkah laku berniat jahat.<\/p>\n<\/li>\n<li>\n<p><strong>Penambahbaikan Analisis Tingkah Laku<\/strong>: Mekanisme pengesanan berasaskan tingkah laku akan menjadi lebih canggih, lebih membezakan antara aktiviti yang sah dan berniat jahat.<\/p>\n<\/li>\n<li>\n<p><strong>Seni Bina Amanah Sifar<\/strong>: Organisasi boleh menerima pakai prinsip amanah sifar, mengesahkan setiap tindakan sebelum membenarkan pelaksanaan, mengurangkan kesan LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Keselamatan Perkakasan<\/strong>: Ciri keselamatan berasaskan perkakasan boleh membantu menggagalkan serangan LOLBin dengan menguatkuasakan pemeriksaan pengasingan dan integriti yang lebih kukuh.<\/p>\n<\/li>\n<\/ol>\n<h2>Bagaimana pelayan proksi boleh digunakan atau dikaitkan dengan LOLBin<\/h2>\n<p>Pelayan proksi memainkan peranan penting dalam mempertahankan diri daripada serangan berasaskan LOLBin. Mereka boleh digunakan dengan cara berikut:<\/p>\n<ol>\n<li>\n<p><strong>Pemeriksaan Trafik<\/strong>: Pelayan proksi boleh memeriksa trafik rangkaian untuk mengesan corak yang mencurigakan, termasuk komunikasi yang biasanya dikaitkan dengan LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Penapisan Kandungan Hasad<\/strong>: Proksi boleh menyekat akses kepada domain berniat jahat yang diketahui dan alamat IP yang digunakan oleh pengendali LOLBin.<\/p>\n<\/li>\n<li>\n<p><strong>Penyahsulitan SSL\/TLS<\/strong>: Proksi boleh menyahsulit dan memeriksa trafik yang disulitkan untuk mengesan dan menyekat muatan berniat jahat yang dihantar melalui LOLBins.<\/p>\n<\/li>\n<li>\n<p><strong>Pengesanan Anonimisasi<\/strong>: Proksi boleh mengenal pasti dan menyekat percubaan untuk menggunakan teknik anonimasi untuk menyembunyikan trafik LOLBin.<\/p>\n<\/li>\n<\/ol>\n<h2>Pautan berkaitan<\/h2>\n<p>Untuk mendapatkan maklumat lanjut tentang LOLBins dan amalan terbaik keselamatan siber, anda boleh merujuk kepada sumber berikut:<\/p>\n<ol>\n<li><a href=\"https:\/\/www.blackhat.com\/docs\/us-15\/materials\/us-15-Smith-Living-Off-The-Land-And-Evading-Endpoint-Security-For-Fun-And-Profit.pdf\" target=\"_new\" rel=\"noopener nofollow\">Menduduki Tanah dan Mengelak Pengesanan \u2013 Tinjauan Amalan Lazim<\/a> - Kertas penyelidikan oleh Casey Smith, 2014.<\/li>\n<li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE ATT&amp;CK \u2013 LOLBins<\/a> \u2013 Maklumat tentang LOLBin dalam rangka kerja MITRE ATT&amp;CK.<\/li>\n<li><a href=\"https:\/\/www.sans.org\/cyber-security-summit\/archives\/file\/summit-archive-1492182931.pdf\" target=\"_new\" rel=\"noopener nofollow\">Bertahan Menentang LOLBAS<\/a> \u2013 Kertas putih tentang mempertahankan diri terhadap Binari dan Skrip Living Off the Land.<\/li>\n<\/ol>\n<p>LOLBin membentangkan cabaran penting dalam landskap keselamatan siber yang sentiasa berkembang. Memahami teknik mereka dan menggunakan strategi pertahanan proaktif adalah penting dalam melindungi sistem dan data daripada ancaman berbahaya ini.<\/p>","protected":false},"featured_media":477881,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-477880","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>LOLBin: Living Off the Land Binaries for Cybersecurity<\/mark>","faq_items":[{"question":"What is LOLBin?","answer":"<p>LOLBin, short for \"Living Off the Land Binaries,\" refers to legitimate executables, tools, or scripts on a Windows operating system that cyber adversaries abuse for malicious activities. These pre-installed binaries allow attackers to evade detection and execute various commands without raising suspicion.<\/p>"},{"question":"How did LOLBin originate?","answer":"<p>The concept of LOLBins gained prominence around 2014 when researchers noticed an increase in fileless attacks and techniques using built-in Windows binaries for malicious purposes. The term was first mentioned in a research paper titled \"Living off the Land and Evading Detection - A Survey of Common Practices\" by Casey Smith in 2014.<\/p>"},{"question":"How do LOLBins work?","answer":"<p>LOLBins are native Windows binaries that come pre-installed on the system, designed for legitimate administrative tasks. Cybercriminals manipulate these binaries to perform malicious activities, leveraging their legitimate appearance and functionalities to avoid detection.<\/p>"},{"question":"What are the key features of LOLBins?","answer":"<p>LOLBins offer several key features that attract threat actors, including their legitimate appearance, invisibility, fileless execution, and abuse of trusted tools.<\/p>"},{"question":"What types of LOLBins exist?","answer":"<p>LOLBins come in various types, including PowerShell Scripts, Windows Management Instrumentation (WMI), Windows Command Prompt (cmd.exe), and Windows Script Host (wscript.exe, cscript.exe).<\/p>"},{"question":"How are LOLBins used, and what are the associated problems?","answer":"<p>LOLBins are used for privilege escalation, information gathering, lateral movement, and persistence. The associated problems include difficulty in detection, visibility, whitelisting abuse, and mitigation challenges.<\/p>"},{"question":"How can organizations counter LOLBin-based attacks?","answer":"<p>Organizations can adopt a multi-layered security approach involving behavioral analysis, anomaly detection, advanced endpoint protection, and user education to mitigate LOLBin threats effectively.<\/p>"},{"question":"What are the future perspectives and technologies related to LOLBins?","answer":"<p>The future of LOLBins may involve AI-driven detection, enhanced behavioral analysis, zero trust architecture, and hardware-based security features to combat these threats effectively.<\/p>"},{"question":"How can proxy servers help with LOLBin defense?","answer":"<p>Proxy servers can assist in LOLBin defense by inspecting traffic, filtering malicious content, decrypting SSL\/TLS traffic, and detecting anonymization attempts.<\/p>"},{"question":"Where can I find more information about LOLBins?","answer":"<p>For more information on LOLBins and cybersecurity best practices, refer to the provided related links, research papers, and the MITRE ATT&amp;CK framework.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/477880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/477880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media\/477881"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media?parent=477880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}