Detecting Living Off The Land With Lolbas

通过进程遥测、Sigma 规则和父子进程分析,检测离地二进制文件(LOLBin/LOLBAS)滥用,包括 certutil、regsvr32、mshta 和 rundll32

killvxk Updated

File contents

使用 LOLBAS 检测离地攻击

概述

离地二进制文件、脚本和库(LOLBAS)是攻击者滥用的合法系统工具,用于在规避检测的同时执行恶意操作。本技能涵盖使用来自 Sysmon 和 Windows 事件日志的进程遥测,结合基于 Sigma 规则的检测,检测 certutil.exe、regsvr32.exe、mshta.exe、rundll32.exe、msbuild.exe 和其他 LOLBin 的滥用。

前置条件

  • 启用了命令行日志的 Sysmon 或 Windows 安全事件日志(事件 ID 4688)
  • Sigma 规则转换工具(sigmac 或 sigma-cli)
  • SIEM 平台(Splunk、Elastic 或类似工具)用于日志摄入
  • Python 3.8+ 及 pySigma 库
  • LOLBAS 项目参考数据库

步骤

  1. 建立 LOLBin 监视列表 — 构建优先监控的二进制文件列表(certutil、mshta、regsvr32、rundll32、msbuild、installutil、cmstp、wmic、bitsadmin)
  2. 收集进程遥测 — 摄入带有完整命令行捕获的 Sysmon 事件 ID 1(进程创建)和 Windows 4688 事件
  3. 构建 Sigma 检测规则 — 为每个 LOLBin 创建匹配可疑命令行参数、网络活动和父子进程异常的 Sigma 规则
  4. 分析父子关系 — 标记产生 LOLBin 的意外父进程(如 Excel 产生 certutil、Word 产生 mshta)
  5. 评分和优先排序告警 — 基于参数异常、父进程、执行路径和网络指标应用风险评分
  6. 生成检测报告 — 生成包含所有 LOLBin 滥用检测及 MITRE ATT&CK 映射的结构化报告

预期输出

  • JSON 报告,列出检测到的带严重性分数的 LOLBin 滥用事件
  • 每个检测的 MITRE ATT&CK 技术映射(T1218、T1105、T1140、T1127)
  • 父子进程异常分析
  • 带原始事件数据的 Sigma 规则匹配详情

killvxk/cybersecurity-skills-zh/tree/main/skills/detecting-living-off-the-land-with-lolbas commit 1157f515d4

Frequently asked questions

npx skillmds@latest add killvxk/detecting-living-off-the-land-with-lolbas