Czym są ataki Living-off-the-Land i dlaczego tradycyjny antywirus może ich nie wykryć?
Ataki Living-off-the-Land (LOTL) należą do szczególnie trudnych do wykrycia technik cyberataków. Zamiast instalować charakterystyczne złośliwe oprogramowanie, napastnik może wykorzystywać legalne narzędzia, procesy i funkcje znajdujące się już w systemie operacyjnym. W efekcie jego działania mogą przypominać normalną pracę użytkownika lub administratora IT.
Ataki Living-off-the-Land – co oznacza ten termin?
Termin Living-off-the-Land można przetłumaczyć jako „życie z zasobów zastanych na miejscu”. W cyberbezpieczeństwie oznacza to sytuację, w której atakujący wykorzystuje programy, narzędzia, biblioteki, interpretery poleceń i mechanizmy administracyjne, które już znajdują się w systemie.
Cyberprzestępca nie musi więc zawsze pobierać własnego programu, trojana czy charakterystycznego pliku wykonywalnego. Może wykorzystać legalne składniki Windows, Linux lub macOS do wykonania części swoich działań.
Dlaczego Living-off-the-Land jest niebezpieczne? Ponieważ wiele wykorzystywanych narzędzi jest legalnych, podpisanych cyfrowo i potrzebnych administratorom, samo ich uruchomienie nie musi oznaczać cyberataku. O bezpieczeństwie decyduje przede wszystkim kontekst: kto uruchomił narzędzie, w jakim celu, z jakimi parametrami i co wydarzyło się później.
Living-off-the-Land i LOLBins – czym są legalne narzędzia wykorzystywane przez atakujących?
Jednym z najczęściej spotykanych pojęć związanych z technikami Living-off-the-Land jest LOLBins – Living-off-the-Land Binaries.
Są to legalne programy lub pliki wykonywalne, które mogą być wykorzystywane zarówno przez administratora, jak i przez cyberprzestępcę.
Przykłady narzędzi wykorzystywanych w atakach Living-off-the-Land
- PowerShell – wykonywanie poleceń i skryptów,
- WMIC / WMI – zarządzanie i wykonywanie operacji w systemie,
- PsExec – wykonywanie poleceń na innych urządzeniach,
- Rundll32 – uruchamianie kodu z bibliotek DLL,
- Regsvr32 – obsługa bibliotek i komponentów systemowych,
- Certutil – legalne narzędzie systemowe, które może być nadużywane m.in. do operacji na plikach,
- Bitsadmin / BITS – mechanizmy transferu danych,
- cmd.exe – interpreter poleceń Windows,
- mshta.exe – wykonywanie aplikacji i skryptów HTA,
- narzędzia zdalnego zarządzania – wykorzystywane zarówno legalnie, jak i podczas incydentów bezpieczeństwa.
Sam fakt obecności lub uruchomienia tych narzędzi nie oznacza infekcji. Problem pojawia się wtedy, gdy zostają wykorzystane w sposób niezgodny z normalnym profilem pracy użytkownika lub administratora.
Jak przebiega atak Living-off-the-Land?
Atak LOTL może wyglądać inaczej w zależności od środowiska, ale często wykorzystuje kilka kolejnych etapów.
1. Uzyskanie dostępu
Atakujący może zdobyć dane logowania, wykorzystać phishing, lukę w zabezpieczeniach lub przejąć istniejącą sesję użytkownika.
2. Rozpoznanie środowiska
Legalne narzędzia systemowe mogą zostać wykorzystane do zebrania informacji o użytkownikach, urządzeniach, domenie i sieci.
3. Wykonywanie poleceń
Atakujący może korzystać z PowerShell, interpretera poleceń lub innych legalnych narzędzi do wykonania dalszych operacji.
4. Eskalacja uprawnień
Kolejnym celem może być uzyskanie większych uprawnień w systemie lub domenie.
5. Ruch boczny w sieci
Legalne mechanizmy administracyjne mogą zostać wykorzystane do przechodzenia pomiędzy kolejnymi urządzeniami.
6. Realizacja celu ataku
Celem może być kradzież danych, utrzymanie dostępu, sabotaż, szpiegostwo lub przygotowanie ataku ransomware.
Dlaczego tradycyjny antywirus może nie wykryć ataku Living-off-the-Land?
Tradycyjne rozwiązania antywirusowe były w dużej mierze projektowane do wykrywania znanych, złośliwych plików na podstawie sygnatur, charakterystycznych fragmentów kodu lub reputacji pliku.
Living-off-the-Land zmienia ten model, ponieważ atakujący często korzysta z programu, który sam w sobie jest legalny.
1. W ataku Living-off-the-Land wykorzystywane są legalne pliki
PowerShell, Rundll32 czy narzędzia administracyjne nie są wirusami. Są częścią legalnego środowiska pracy. Ich automatyczne blokowanie mogłoby uniemożliwić administratorom wykonywanie codziennych obowiązków.
2. Atak Living-off-the-Land może nie pozostawiać klasycznego złośliwego pliku
Część operacji może być wykonywana w pamięci, poprzez polecenia, skrypty lub istniejące komponenty systemu. Klasyczny skaner plików może mieć wtedy mniej charakterystycznych artefaktów do analizy.
3. Legalny podpis cyfrowy nie oznacza legalnego sposobu użycia
Wykorzystywany program może być oryginalnym, podpisanym cyfrowo komponentem systemu. Złośliwe jest nie samo narzędzie, lecz sposób jego wykorzystania.
4. Atakujący może wyglądać jak administrator
Jeżeli napastnik przejmie legalne konto administratora, jego działania mogą być wykonywane przez te same programy i mechanizmy, których używa prawdziwy administrator.
5. Wykrycie wymaga analizy kontekstu
Nowoczesna ochrona musi analizować nie tylko nazwę programu, ale także zachowanie: kto uruchomił proces, jakie parametry zostały użyte, z czym proces się połączył i co zrobił później.
Living-off-the-Land – tradycyjny antywirus a nowoczesna ochrona EDR/XDR
| Mechanizm | Tradycyjny antywirus | Nowoczesne EDR/XDR |
|---|---|---|
| Analiza plików | Podstawowy element ochrony | Jeden z wielu analizowanych elementów |
| Sygnatury zagrożeń | Duże znaczenie | Uzupełniane analizą zachowania |
| Analiza procesów | Zależna od technologii | Rozbudowana telemetria i korelacja zdarzeń |
| Analiza zachowania | Ograniczona w starszych rozwiązaniach | Kluczowy element ochrony |
| LOLBins | Trudne do oceny bez kontekstu | Analiza sposobu wykorzystania narzędzia |
| Korelacja zdarzeń | Zazwyczaj ograniczona | Łączenie wielu zdarzeń w jeden incydent |
Warto podkreślić, że współczesne platformy Endpoint Protection często posiadają znacznie więcej funkcji niż starsze rozwiązania antywirusowe. Mogą korzystać z analizy zachowania, uczenia maszynowego, ochrony pamięci, telemetrii procesów oraz mechanizmów EDR.
Living-off-the-Land a ataki bezplikowe
Techniki Living-off-the-Land często pojawiają się razem z pojęciem fileless malware, czyli zagrożeń bezplikowych.
Nie są to jednak dokładnie te same pojęcia.
- Living-off-the-Land oznacza przede wszystkim nadużywanie legalnych narzędzi i zasobów środowiska.
- Fileless malware odnosi się do technik ograniczających wykorzystanie klasycznych plików przechowywanych na dysku.
Jeden atak może korzystać jednocześnie z obu podejść.
Living-off-the-Land i ransomware – jak łączą się te zagrożenia?
W wielu incydentach ransomware samo szyfrowanie danych jest dopiero końcowym etapem ataku. Wcześniej napastnik może przez dłuższy czas przebywać w środowisku i wykorzystywać legalne narzędzia do rozpoznania sieci.
- zdobycie dostępu do konta,
- rozpoznanie komputerów i serwerów,
- analiza domeny i uprawnień,
- kradzież kolejnych danych uwierzytelniających,
- ruch boczny pomiędzy urządzeniami,
- próba wyłączenia zabezpieczeń,
- eksfiltracja danych,
- uruchomienie ransomware.
Dlatego ochrona przed ransomware nie powinna ograniczać się wyłącznie do wykrywania finalnego pliku szyfrującego. Ważne jest wykrywanie wcześniejszych, nietypowych zachowań.
Jak chronić firmę przed atakami Living-off-the-Land?
Skuteczna ochrona przed LOTL wymaga połączenia kilku warstw bezpieczeństwa.
EDR – Endpoint Detection and Response
EDR pozwala analizować zdarzenia na urządzeniach końcowych, procesy, polecenia i zależności pomiędzy zdarzeniami.
XDR – Extended Detection and Response
XDR umożliwia korelowanie danych z większej liczby źródeł, dzięki czemu pojedyncze pozornie nieszkodliwe zdarzenia mogą zostać połączone w pełny scenariusz ataku.
Ograniczanie uprawnień użytkowników
Użytkownik powinien posiadać tylko takie uprawnienia, które są potrzebne do wykonywania jego obowiązków.
MFA i ochrona kont
Uwierzytelnianie wieloskładnikowe ogranicza ryzyko wykorzystania przejętych haseł.
Monitoring zachowania użytkowników i urządzeń
Ważne jest wykrywanie działań odbiegających od typowego sposobu pracy konkretnego użytkownika.
Ograniczanie niepotrzebnych narzędzi
Jeżeli określony użytkownik nie potrzebuje konkretnego interpretera poleceń, narzędzia administracyjnego lub programu zdalnego dostępu, warto ograniczyć jego możliwość wykorzystania.
Bitdefender PHASR a ochrona przed Living-off-the-Land
Jednym z rozwiązań przeznaczonych do ograniczania powierzchni ataku jest Bitdefender GravityZone PHASR – Proactive Hardening and Attack Surface Reduction.
PHASR analizuje zachowanie użytkownika oraz urządzenia i pomaga określać, które ryzykowne narzędzia lub działania są rzeczywiście potrzebne podczas codziennej pracy.
Dzięki temu organizacja może ograniczać niepotrzebne możliwości bez konieczności stosowania identycznej polityki wobec wszystkich pracowników.
| Problem | Podejście PHASR |
|---|---|
| Legalne narzędzia mogą być nadużywane | Analiza ich rzeczywistego wykorzystania |
| Każdy użytkownik potrzebuje innych funkcji | Profile użytkownik–urządzenie |
| Trudność całkowitego blokowania PowerShell i innych narzędzi | Możliwość ograniczania określonych działań |
| Duża powierzchnia ataku | Dynamiczne ograniczanie zbędnych możliwości |
Ochrona przed Living-off-the-Land dla firm, urzędów i instytucji
Rozwiązania zabezpieczające przed nowoczesnymi technikami ataków mogą być stosowane w organizacjach o bardzo różnym profilu działalności.
- firmy i przedsiębiorstwa,
- duże korporacje,
- urzędy miast i gmin,
- jednostki samorządowe,
- jednostki budżetowe,
- szpitale i placówki medyczne,
- szkoły i uczelnie,
- zakłady przemysłowe i produkcyjne,
- firmy logistyczne,
- organizacje posiadające wiele oddziałów.
Living-off-the-Land – ochrona i wdrożenia cyberbezpieczeństwa w całej Polsce
Dostarczamy rozwiązania cyberbezpieczeństwa dla firm, przedsiębiorstw, urzędów i instytucji na terenie całej Polski. Obsługujemy wszystkie 16 województw.
Ochrona przed Living-off-the-Land – województwo łódzkie
Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko, Skierniewice, Kutno, Sieradz, Łowicz, Wieluń.
Ochrona przed Living-off-the-Land – województwo mazowieckie
Warszawa, Radom, Płock, Siedlce, Pruszków, Ostrołęka, Legionowo, Piaseczno, Otwock, Wołomin, Ciechanów, Żyrardów.
Ochrona przed Living-off-the-Land – województwo śląskie
Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Bytom, Rybnik, Tychy, Dąbrowa Górnicza, Chorzów, Jaworzno, Jastrzębie-Zdrój.
Ochrona przed Living-off-the-Land – województwo małopolskie
Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Olkusz, Wieliczka, Bochnia, Nowy Targ, Zakopane.
Ochrona przed Living-off-the-Land – województwo dolnośląskie
Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów, Świdnica, Bolesławiec, Oleśnica, Dzierżoniów.
Ochrona przed Living-off-the-Land – województwo wielkopolskie
Poznań, Kalisz, Konin, Piła, Ostrów Wielkopolski, Gniezno, Leszno, Września, Koło, Rawicz.
Ochrona przed Living-off-the-Land – województwo pomorskie
Gdańsk, Gdynia, Sopot, Słupsk, Tczew, Wejherowo, Starogard Gdański, Chojnice, Kwidzyn, Malbork.
Ochrona przed Living-off-the-Land – województwo zachodniopomorskie
Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście, Police, Szczecinek, Wałcz, Goleniów.
Ochrona przed Living-off-the-Land – województwo kujawsko-pomorskie
Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław, Brodnica, Świecie, Chełmno, Nakło nad Notecią.
Ochrona przed Living-off-the-Land – województwo lubelskie
Lublin, Zamość, Chełm, Biała Podlaska, Puławy, Świdnik, Kraśnik, Łuków, Biłgoraj.
Ochrona przed Living-off-the-Land – województwo podkarpackie
Rzeszów, Przemyśl, Mielec, Stalowa Wola, Krosno, Tarnobrzeg, Dębica, Jarosław, Jasło, Sanok.
Ochrona przed Living-off-the-Land – województwo podlaskie
Białystok, Suwałki, Łomża, Augustów, Bielsk Podlaski, Grajewo, Zambrów, Hajnówka.
Ochrona przed Living-off-the-Land – województwo świętokrzyskie
Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz, Końskie, Busko-Zdrój, Jędrzejów.
Ochrona przed Living-off-the-Land – województwo warmińsko-mazurskie
Olsztyn, Elbląg, Ełk, Iława, Ostróda, Giżycko, Mrągowo, Kętrzyn, Bartoszyce.
Ochrona przed Living-off-the-Land – województwo opolskie
Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork, Prudnik, Strzelce Opolskie.
Ochrona przed Living-off-the-Land – województwo lubuskie
Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań, Świebodzin, Międzyrzecz.
Cyberbezpieczeństwo i Living-off-the-Land – tabela obsługiwanych województw
| Województwo | Największe obsługiwane miasta |
|---|---|
| Łódzkie | Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko |
| Mazowieckie | Warszawa, Radom, Płock, Siedlce, Pruszków, Ostrołęka, Legionowo |
| Śląskie | Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Rybnik |
| Małopolskie | Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Wieliczka |
| Dolnośląskie | Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów, Świdnica |
| Wielkopolskie | Poznań, Kalisz, Konin, Piła, Ostrów Wielkopolski, Gniezno, Leszno |
| Pomorskie | Gdańsk, Gdynia, Sopot, Słupsk, Tczew, Wejherowo, Starogard Gdański |
| Zachodniopomorskie | Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście, Police |
| Kujawsko-pomorskie | Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław, Brodnica |
| Lubelskie | Lublin, Zamość, Chełm, Biała Podlaska, Puławy, Świdnik |
| Podkarpackie | Rzeszów, Przemyśl, Mielec, Stalowa Wola, Krosno, Tarnobrzeg |
| Podlaskie | Białystok, Suwałki, Łomża, Augustów, Bielsk Podlaski |
| Świętokrzyskie | Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz |
| Warmińsko-mazurskie | Olsztyn, Elbląg, Ełk, Iława, Ostróda, Giżycko |
| Opolskie | Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork, Prudnik |
| Lubuskie | Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań, Świebodzin |
Living-off-the-Land – audyt i dobór zabezpieczeń dla firmy
Ochronę przed zaawansowanymi technikami cyberataków warto rozpocząć od analizy obecnego środowiska. Należy uwzględnić liczbę endpointów, systemy operacyjne, wykorzystywane narzędzia administracyjne, uprawnienia użytkowników i istniejące mechanizmy zabezpieczeń.
Living-off-the-Land – EDR, XDR i redukcja powierzchni ataku
W zależności od potrzeb organizacji możliwe jest zastosowanie ochrony endpointów, EDR, XDR, mechanizmów zarządzania ryzykiem oraz technologii ograniczających dostęp do niepotrzebnych narzędzi systemowych.
Living-off-the-Land – wdrożenie cyberbezpieczeństwa dla firm i urzędów
Pomagamy dobrać rozwiązania bezpieczeństwa dla przedsiębiorstw, urzędów, gmin, jednostek budżetowych oraz organizacji posiadających rozproszoną infrastrukturę IT.
FAQ – ataki Living-off-the-Land
Co to jest atak Living-off-the-Land?
Jest to technika, w której cyberprzestępca wykorzystuje legalne narzędzia i funkcje już obecne w systemie do wykonywania działań związanych z atakiem.
Co oznacza skrót LOLBin?
LOLBin oznacza Living-off-the-Land Binary, czyli legalny plik wykonywalny lub program, który może zostać wykorzystany przez napastnika do wykonania złośliwych działań.
Czy PowerShell jest niebezpieczny?
PowerShell jest legalnym i bardzo przydatnym narzędziem administracyjnym. Ryzyko pojawia się wtedy, gdy zostanie wykorzystany przez osobę nieuprawnioną lub do wykonania złośliwych poleceń.
Dlaczego tradycyjny antywirus może nie wykryć Living-off-the-Land?
Ponieważ wykorzystywany program może być całkowicie legalnym komponentem systemu. Do wykrycia nadużycia często potrzebna jest analiza zachowania, kontekstu oraz zależności pomiędzy procesami.
Czy współczesny antywirus może wykrywać ataki Living-off-the-Land?
Tak. Nowoczesne rozwiązania Endpoint Protection mogą posiadać analizę behawioralną, uczenie maszynowe i dodatkowe mechanizmy pozwalające wykrywać podejrzane wykorzystanie legalnych narzędzi.
Czy EDR pomaga wykrywać Living-off-the-Land?
Tak. EDR analizuje zdarzenia na urządzeniach końcowych i może pomóc w wykrywaniu nietypowych zachowań procesów, użytkowników oraz narzędzi systemowych.
Czy Living-off-the-Land może być elementem ataku ransomware?
Tak. Techniki LOTL mogą być wykorzystywane podczas rozpoznania środowiska, ruchu bocznego, wykonywania poleceń i przygotowania dalszych etapów ataku.
Czy należy całkowicie blokować PowerShell i narzędzia administracyjne?
Nie zawsze. Narzędzia te mogą być niezbędne administratorom i niektórym użytkownikom. Lepszym podejściem może być ograniczenie ich do osób, urządzeń i działań, które rzeczywiście ich potrzebują.
Jak ograniczyć powierzchnię ataku w firmie?
Warto ograniczać niepotrzebne uprawnienia i narzędzia, stosować MFA, aktualizować systemy, monitorować zachowanie użytkowników oraz wdrożyć rozwiązania Endpoint Protection, EDR/XDR i mechanizmy Attack Surface Reduction.
Czy pomagacie dobrać rozwiązania chroniące przed Living-off-the-Land?
Tak. Pomagamy dobrać rozwiązania cyberbezpieczeństwa dla firm, urzędów, gmin, jednostek budżetowych i innych organizacji z całej Polski.
Chcesz zabezpieczyć firmę przed atakami Living-off-the-Land?
Potrzebujesz nowoczesnej ochrony endpointów, EDR, XDR, Bitdefender GravityZone, Bitdefender PHASR lub innych rozwiązań cyberbezpieczeństwa? Pomożemy dobrać rozwiązanie odpowiednie do liczby urządzeń, infrastruktury i wymagań Twojej organizacji.
Zapytaj o rozwiązania cyberbezpieczeństwaObsługujemy firmy, przedsiębiorstwa, urzędy, gminy, jednostki budżetowe i korporacje na terenie całej Polski.