Czym są ataki Living-off-the-Land i dlaczego tradycyjny antywirus może ich nie wykryć?

Ataki Living-off-the-Land (LOTL) należą do szczególnie trudnych do wykrycia technik cyberataków. Zamiast instalować charakterystyczne złośliwe oprogramowanie, napastnik może wykorzystywać legalne narzędzia, procesy i funkcje znajdujące się już w systemie operacyjnym. W efekcie jego działania mogą przypominać normalną pracę użytkownika lub administratora IT.

ti

Ataki Living-off-the-Land – co oznacza ten termin?

Termin Living-off-the-Land można przetłumaczyć jako „życie z zasobów zastanych na miejscu”. W cyberbezpieczeństwie oznacza to sytuację, w której atakujący wykorzystuje programy, narzędzia, biblioteki, interpretery poleceń i mechanizmy administracyjne, które już znajdują się w systemie.

Cyberprzestępca nie musi więc zawsze pobierać własnego programu, trojana czy charakterystycznego pliku wykonywalnego. Może wykorzystać legalne składniki Windows, Linux lub macOS do wykonania części swoich działań.

Dlaczego Living-off-the-Land jest niebezpieczne? Ponieważ wiele wykorzystywanych narzędzi jest legalnych, podpisanych cyfrowo i potrzebnych administratorom, samo ich uruchomienie nie musi oznaczać cyberataku. O bezpieczeństwie decyduje przede wszystkim kontekst: kto uruchomił narzędzie, w jakim celu, z jakimi parametrami i co wydarzyło się później.

Living-off-the-Land i LOLBins – czym są legalne narzędzia wykorzystywane przez atakujących?

Jednym z najczęściej spotykanych pojęć związanych z technikami Living-off-the-Land jest LOLBins – Living-off-the-Land Binaries.

Są to legalne programy lub pliki wykonywalne, które mogą być wykorzystywane zarówno przez administratora, jak i przez cyberprzestępcę.

Przykłady narzędzi wykorzystywanych w atakach Living-off-the-Land

  • PowerShell – wykonywanie poleceń i skryptów,
  • WMIC / WMI – zarządzanie i wykonywanie operacji w systemie,
  • PsExec – wykonywanie poleceń na innych urządzeniach,
  • Rundll32 – uruchamianie kodu z bibliotek DLL,
  • Regsvr32 – obsługa bibliotek i komponentów systemowych,
  • Certutil – legalne narzędzie systemowe, które może być nadużywane m.in. do operacji na plikach,
  • Bitsadmin / BITS – mechanizmy transferu danych,
  • cmd.exe – interpreter poleceń Windows,
  • mshta.exe – wykonywanie aplikacji i skryptów HTA,
  • narzędzia zdalnego zarządzania – wykorzystywane zarówno legalnie, jak i podczas incydentów bezpieczeństwa.

Sam fakt obecności lub uruchomienia tych narzędzi nie oznacza infekcji. Problem pojawia się wtedy, gdy zostają wykorzystane w sposób niezgodny z normalnym profilem pracy użytkownika lub administratora.

Jak przebiega atak Living-off-the-Land?

Atak LOTL może wyglądać inaczej w zależności od środowiska, ale często wykorzystuje kilka kolejnych etapów.

1. Uzyskanie dostępu
Atakujący może zdobyć dane logowania, wykorzystać phishing, lukę w zabezpieczeniach lub przejąć istniejącą sesję użytkownika.

2. Rozpoznanie środowiska
Legalne narzędzia systemowe mogą zostać wykorzystane do zebrania informacji o użytkownikach, urządzeniach, domenie i sieci.

3. Wykonywanie poleceń
Atakujący może korzystać z PowerShell, interpretera poleceń lub innych legalnych narzędzi do wykonania dalszych operacji.

4. Eskalacja uprawnień
Kolejnym celem może być uzyskanie większych uprawnień w systemie lub domenie.

5. Ruch boczny w sieci
Legalne mechanizmy administracyjne mogą zostać wykorzystane do przechodzenia pomiędzy kolejnymi urządzeniami.

6. Realizacja celu ataku
Celem może być kradzież danych, utrzymanie dostępu, sabotaż, szpiegostwo lub przygotowanie ataku ransomware.

Dlaczego tradycyjny antywirus może nie wykryć ataku Living-off-the-Land?

Tradycyjne rozwiązania antywirusowe były w dużej mierze projektowane do wykrywania znanych, złośliwych plików na podstawie sygnatur, charakterystycznych fragmentów kodu lub reputacji pliku.

Living-off-the-Land zmienia ten model, ponieważ atakujący często korzysta z programu, który sam w sobie jest legalny.

1. W ataku Living-off-the-Land wykorzystywane są legalne pliki

PowerShell, Rundll32 czy narzędzia administracyjne nie są wirusami. Są częścią legalnego środowiska pracy. Ich automatyczne blokowanie mogłoby uniemożliwić administratorom wykonywanie codziennych obowiązków.

2. Atak Living-off-the-Land może nie pozostawiać klasycznego złośliwego pliku

Część operacji może być wykonywana w pamięci, poprzez polecenia, skrypty lub istniejące komponenty systemu. Klasyczny skaner plików może mieć wtedy mniej charakterystycznych artefaktów do analizy.

3. Legalny podpis cyfrowy nie oznacza legalnego sposobu użycia

Wykorzystywany program może być oryginalnym, podpisanym cyfrowo komponentem systemu. Złośliwe jest nie samo narzędzie, lecz sposób jego wykorzystania.

4. Atakujący może wyglądać jak administrator

Jeżeli napastnik przejmie legalne konto administratora, jego działania mogą być wykonywane przez te same programy i mechanizmy, których używa prawdziwy administrator.

5. Wykrycie wymaga analizy kontekstu

Nowoczesna ochrona musi analizować nie tylko nazwę programu, ale także zachowanie: kto uruchomił proces, jakie parametry zostały użyte, z czym proces się połączył i co zrobił później.

Living-off-the-Land – tradycyjny antywirus a nowoczesna ochrona EDR/XDR

Mechanizm Tradycyjny antywirus Nowoczesne EDR/XDR
Analiza plików Podstawowy element ochrony Jeden z wielu analizowanych elementów
Sygnatury zagrożeń Duże znaczenie Uzupełniane analizą zachowania
Analiza procesów Zależna od technologii Rozbudowana telemetria i korelacja zdarzeń
Analiza zachowania Ograniczona w starszych rozwiązaniach Kluczowy element ochrony
LOLBins Trudne do oceny bez kontekstu Analiza sposobu wykorzystania narzędzia
Korelacja zdarzeń Zazwyczaj ograniczona Łączenie wielu zdarzeń w jeden incydent

Warto podkreślić, że współczesne platformy Endpoint Protection często posiadają znacznie więcej funkcji niż starsze rozwiązania antywirusowe. Mogą korzystać z analizy zachowania, uczenia maszynowego, ochrony pamięci, telemetrii procesów oraz mechanizmów EDR.

ti

Living-off-the-Land a ataki bezplikowe

Techniki Living-off-the-Land często pojawiają się razem z pojęciem fileless malware, czyli zagrożeń bezplikowych.

Nie są to jednak dokładnie te same pojęcia.

  • Living-off-the-Land oznacza przede wszystkim nadużywanie legalnych narzędzi i zasobów środowiska.
  • Fileless malware odnosi się do technik ograniczających wykorzystanie klasycznych plików przechowywanych na dysku.

Jeden atak może korzystać jednocześnie z obu podejść.

Living-off-the-Land i ransomware – jak łączą się te zagrożenia?

W wielu incydentach ransomware samo szyfrowanie danych jest dopiero końcowym etapem ataku. Wcześniej napastnik może przez dłuższy czas przebywać w środowisku i wykorzystywać legalne narzędzia do rozpoznania sieci.

  1. zdobycie dostępu do konta,
  2. rozpoznanie komputerów i serwerów,
  3. analiza domeny i uprawnień,
  4. kradzież kolejnych danych uwierzytelniających,
  5. ruch boczny pomiędzy urządzeniami,
  6. próba wyłączenia zabezpieczeń,
  7. eksfiltracja danych,
  8. uruchomienie ransomware.

Dlatego ochrona przed ransomware nie powinna ograniczać się wyłącznie do wykrywania finalnego pliku szyfrującego. Ważne jest wykrywanie wcześniejszych, nietypowych zachowań.

Jak chronić firmę przed atakami Living-off-the-Land?

Skuteczna ochrona przed LOTL wymaga połączenia kilku warstw bezpieczeństwa.

EDR – Endpoint Detection and Response

EDR pozwala analizować zdarzenia na urządzeniach końcowych, procesy, polecenia i zależności pomiędzy zdarzeniami.

XDR – Extended Detection and Response

XDR umożliwia korelowanie danych z większej liczby źródeł, dzięki czemu pojedyncze pozornie nieszkodliwe zdarzenia mogą zostać połączone w pełny scenariusz ataku.

Ograniczanie uprawnień użytkowników

Użytkownik powinien posiadać tylko takie uprawnienia, które są potrzebne do wykonywania jego obowiązków.

MFA i ochrona kont

Uwierzytelnianie wieloskładnikowe ogranicza ryzyko wykorzystania przejętych haseł.

Monitoring zachowania użytkowników i urządzeń

Ważne jest wykrywanie działań odbiegających od typowego sposobu pracy konkretnego użytkownika.

Ograniczanie niepotrzebnych narzędzi

Jeżeli określony użytkownik nie potrzebuje konkretnego interpretera poleceń, narzędzia administracyjnego lub programu zdalnego dostępu, warto ograniczyć jego możliwość wykorzystania.

Bitdefender PHASR a ochrona przed Living-off-the-Land

Jednym z rozwiązań przeznaczonych do ograniczania powierzchni ataku jest Bitdefender GravityZone PHASR – Proactive Hardening and Attack Surface Reduction.

PHASR analizuje zachowanie użytkownika oraz urządzenia i pomaga określać, które ryzykowne narzędzia lub działania są rzeczywiście potrzebne podczas codziennej pracy.

Dzięki temu organizacja może ograniczać niepotrzebne możliwości bez konieczności stosowania identycznej polityki wobec wszystkich pracowników.

Problem Podejście PHASR
Legalne narzędzia mogą być nadużywane Analiza ich rzeczywistego wykorzystania
Każdy użytkownik potrzebuje innych funkcji Profile użytkownik–urządzenie
Trudność całkowitego blokowania PowerShell i innych narzędzi Możliwość ograniczania określonych działań
Duża powierzchnia ataku Dynamiczne ograniczanie zbędnych możliwości
ti

Ochrona przed Living-off-the-Land dla firm, urzędów i instytucji

Rozwiązania zabezpieczające przed nowoczesnymi technikami ataków mogą być stosowane w organizacjach o bardzo różnym profilu działalności.

  • firmy i przedsiębiorstwa,
  • duże korporacje,
  • urzędy miast i gmin,
  • jednostki samorządowe,
  • jednostki budżetowe,
  • szpitale i placówki medyczne,
  • szkoły i uczelnie,
  • zakłady przemysłowe i produkcyjne,
  • firmy logistyczne,
  • organizacje posiadające wiele oddziałów.

Living-off-the-Land – ochrona i wdrożenia cyberbezpieczeństwa w całej Polsce

Dostarczamy rozwiązania cyberbezpieczeństwa dla firm, przedsiębiorstw, urzędów i instytucji na terenie całej Polski. Obsługujemy wszystkie 16 województw.

Ochrona przed Living-off-the-Land – województwo łódzkie

Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko, Skierniewice, Kutno, Sieradz, Łowicz, Wieluń.

Ochrona przed Living-off-the-Land – województwo mazowieckie

Warszawa, Radom, Płock, Siedlce, Pruszków, Ostrołęka, Legionowo, Piaseczno, Otwock, Wołomin, Ciechanów, Żyrardów.

Ochrona przed Living-off-the-Land – województwo śląskie

Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Bytom, Rybnik, Tychy, Dąbrowa Górnicza, Chorzów, Jaworzno, Jastrzębie-Zdrój.

Ochrona przed Living-off-the-Land – województwo małopolskie

Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Olkusz, Wieliczka, Bochnia, Nowy Targ, Zakopane.

Ochrona przed Living-off-the-Land – województwo dolnośląskie

Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów, Świdnica, Bolesławiec, Oleśnica, Dzierżoniów.

Ochrona przed Living-off-the-Land – województwo wielkopolskie

Poznań, Kalisz, Konin, Piła, Ostrów Wielkopolski, Gniezno, Leszno, Września, Koło, Rawicz.

Ochrona przed Living-off-the-Land – województwo pomorskie

Gdańsk, Gdynia, Sopot, Słupsk, Tczew, Wejherowo, Starogard Gdański, Chojnice, Kwidzyn, Malbork.

Ochrona przed Living-off-the-Land – województwo zachodniopomorskie

Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście, Police, Szczecinek, Wałcz, Goleniów.

Ochrona przed Living-off-the-Land – województwo kujawsko-pomorskie

Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław, Brodnica, Świecie, Chełmno, Nakło nad Notecią.

Ochrona przed Living-off-the-Land – województwo lubelskie

Lublin, Zamość, Chełm, Biała Podlaska, Puławy, Świdnik, Kraśnik, Łuków, Biłgoraj.

Ochrona przed Living-off-the-Land – województwo podkarpackie

Rzeszów, Przemyśl, Mielec, Stalowa Wola, Krosno, Tarnobrzeg, Dębica, Jarosław, Jasło, Sanok.

Ochrona przed Living-off-the-Land – województwo podlaskie

Białystok, Suwałki, Łomża, Augustów, Bielsk Podlaski, Grajewo, Zambrów, Hajnówka.

Ochrona przed Living-off-the-Land – województwo świętokrzyskie

Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz, Końskie, Busko-Zdrój, Jędrzejów.

Ochrona przed Living-off-the-Land – województwo warmińsko-mazurskie

Olsztyn, Elbląg, Ełk, Iława, Ostróda, Giżycko, Mrągowo, Kętrzyn, Bartoszyce.

Ochrona przed Living-off-the-Land – województwo opolskie

Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork, Prudnik, Strzelce Opolskie.

Ochrona przed Living-off-the-Land – województwo lubuskie

Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań, Świebodzin, Międzyrzecz.

Cyberbezpieczeństwo i Living-off-the-Land – tabela obsługiwanych województw

Województwo Największe obsługiwane miasta
Łódzkie Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko
Mazowieckie Warszawa, Radom, Płock, Siedlce, Pruszków, Ostrołęka, Legionowo
Śląskie Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Rybnik
Małopolskie Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Wieliczka
Dolnośląskie Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów, Świdnica
Wielkopolskie Poznań, Kalisz, Konin, Piła, Ostrów Wielkopolski, Gniezno, Leszno
Pomorskie Gdańsk, Gdynia, Sopot, Słupsk, Tczew, Wejherowo, Starogard Gdański
Zachodniopomorskie Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście, Police
Kujawsko-pomorskie Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław, Brodnica
Lubelskie Lublin, Zamość, Chełm, Biała Podlaska, Puławy, Świdnik
Podkarpackie Rzeszów, Przemyśl, Mielec, Stalowa Wola, Krosno, Tarnobrzeg
Podlaskie Białystok, Suwałki, Łomża, Augustów, Bielsk Podlaski
Świętokrzyskie Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz
Warmińsko-mazurskie Olsztyn, Elbląg, Ełk, Iława, Ostróda, Giżycko
Opolskie Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork, Prudnik
Lubuskie Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań, Świebodzin

Living-off-the-Land – audyt i dobór zabezpieczeń dla firmy

Ochronę przed zaawansowanymi technikami cyberataków warto rozpocząć od analizy obecnego środowiska. Należy uwzględnić liczbę endpointów, systemy operacyjne, wykorzystywane narzędzia administracyjne, uprawnienia użytkowników i istniejące mechanizmy zabezpieczeń.

Living-off-the-Land – EDR, XDR i redukcja powierzchni ataku

W zależności od potrzeb organizacji możliwe jest zastosowanie ochrony endpointów, EDR, XDR, mechanizmów zarządzania ryzykiem oraz technologii ograniczających dostęp do niepotrzebnych narzędzi systemowych.

Living-off-the-Land – wdrożenie cyberbezpieczeństwa dla firm i urzędów

Pomagamy dobrać rozwiązania bezpieczeństwa dla przedsiębiorstw, urzędów, gmin, jednostek budżetowych oraz organizacji posiadających rozproszoną infrastrukturę IT.

FAQ – ataki Living-off-the-Land

Co to jest atak Living-off-the-Land?

Jest to technika, w której cyberprzestępca wykorzystuje legalne narzędzia i funkcje już obecne w systemie do wykonywania działań związanych z atakiem.

Co oznacza skrót LOLBin?

LOLBin oznacza Living-off-the-Land Binary, czyli legalny plik wykonywalny lub program, który może zostać wykorzystany przez napastnika do wykonania złośliwych działań.

Czy PowerShell jest niebezpieczny?

PowerShell jest legalnym i bardzo przydatnym narzędziem administracyjnym. Ryzyko pojawia się wtedy, gdy zostanie wykorzystany przez osobę nieuprawnioną lub do wykonania złośliwych poleceń.

Dlaczego tradycyjny antywirus może nie wykryć Living-off-the-Land?

Ponieważ wykorzystywany program może być całkowicie legalnym komponentem systemu. Do wykrycia nadużycia często potrzebna jest analiza zachowania, kontekstu oraz zależności pomiędzy procesami.

Czy współczesny antywirus może wykrywać ataki Living-off-the-Land?

Tak. Nowoczesne rozwiązania Endpoint Protection mogą posiadać analizę behawioralną, uczenie maszynowe i dodatkowe mechanizmy pozwalające wykrywać podejrzane wykorzystanie legalnych narzędzi.

Czy EDR pomaga wykrywać Living-off-the-Land?

Tak. EDR analizuje zdarzenia na urządzeniach końcowych i może pomóc w wykrywaniu nietypowych zachowań procesów, użytkowników oraz narzędzi systemowych.

Czy Living-off-the-Land może być elementem ataku ransomware?

Tak. Techniki LOTL mogą być wykorzystywane podczas rozpoznania środowiska, ruchu bocznego, wykonywania poleceń i przygotowania dalszych etapów ataku.

Czy należy całkowicie blokować PowerShell i narzędzia administracyjne?

Nie zawsze. Narzędzia te mogą być niezbędne administratorom i niektórym użytkownikom. Lepszym podejściem może być ograniczenie ich do osób, urządzeń i działań, które rzeczywiście ich potrzebują.

Jak ograniczyć powierzchnię ataku w firmie?

Warto ograniczać niepotrzebne uprawnienia i narzędzia, stosować MFA, aktualizować systemy, monitorować zachowanie użytkowników oraz wdrożyć rozwiązania Endpoint Protection, EDR/XDR i mechanizmy Attack Surface Reduction.

Czy pomagacie dobrać rozwiązania chroniące przed Living-off-the-Land?

Tak. Pomagamy dobrać rozwiązania cyberbezpieczeństwa dla firm, urzędów, gmin, jednostek budżetowych i innych organizacji z całej Polski.

Chcesz zabezpieczyć firmę przed atakami Living-off-the-Land?

Potrzebujesz nowoczesnej ochrony endpointów, EDR, XDR, Bitdefender GravityZone, Bitdefender PHASR lub innych rozwiązań cyberbezpieczeństwa? Pomożemy dobrać rozwiązanie odpowiednie do liczby urządzeń, infrastruktury i wymagań Twojej organizacji.

Zapytaj o rozwiązania cyberbezpieczeństwa

Obsługujemy firmy, przedsiębiorstwa, urzędy, gminy, jednostki budżetowe i korporacje na terenie całej Polski.

Zadaj pytanie

(34) 361 49 99

info@ti.com.pl