使用 LOLBAS 检测离地攻击
概述
离地二进制文件、脚本和库(LOLBAS)是攻击者滥用的合法系统工具,用于在规避检测的同时执行恶意操作。本技能涵盖使用来自 Sysmon 和 Windows 事件日志的进程遥测,结合基于 Sigma 规则的检测,检测 certutil.exe、regsvr32.exe、mshta.exe、rundll32.exe、msbuild.exe 和其他 LOLBin 的滥用。
前置条件
- 启用了命令行日志的 Sysmon 或 Windows 安全事件日志(事件 ID 4688)
- Sigma 规则转换工具(sigmac 或 sigma-cli)
- SIEM 平台(Splunk、Elastic 或类似工具)用于日志摄入
- Python 3.8+ 及 pySigma 库
- LOLBAS 项目参考数据库
步骤
- 建立 LOLBin 监视列表 — 构建优先监控的二进制文件列表(certutil、mshta、regsvr32、rundll32、msbuild、installutil、cmstp、wmic、bitsadmin)
- 收集进程遥测 — 摄入带有完整命令行捕获的 Sysmon 事件 ID 1(进程创建)和 Windows 4688 事件
- 构建 Sigma 检测规则 — 为每个 LOLBin 创建匹配可疑命令行参数、网络活动和父子进程异常的 Sigma 规则
- 分析父子关系 — 标记产生 LOLBin 的意外父进程(如 Excel 产生 certutil、Word 产生 mshta)
- 评分和优先排序告警 — 基于参数异常、父进程、执行路径和网络指标应用风险评分
- 生成检测报告 — 生成包含所有 LOLBin 滥用检测及 MITRE ATT&CK 映射的结构化报告
预期输出
- JSON 报告,列出检测到的带严重性分数的 LOLBin 滥用事件
- 每个检测的 MITRE ATT&CK 技术映射(T1218、T1105、T1140、T1127)
- 父子进程异常分析
- 带原始事件数据的 Sigma 规则匹配详情