# Detecting Living Off The Land With Lolbas

> 通过进程遥测、Sigma 规则和父子进程分析，检测离地二进制文件（LOLBin/LOLBAS）滥用，包括 certutil、regsvr32、mshta 和 rundll32

- Skill: `killvxk/detecting-living-off-the-land-with-lolbas` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-living-off-the-land-with-lolbas`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-living-off-the-land-with-lolbas/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-living-off-the-land-with-lolbas

---


# 使用 LOLBAS 检测离地攻击

## 概述

离地二进制文件、脚本和库（LOLBAS）是攻击者滥用的合法系统工具，用于在规避检测的同时执行恶意操作。本技能涵盖使用来自 Sysmon 和 Windows 事件日志的进程遥测，结合基于 Sigma 规则的检测，检测 certutil.exe、regsvr32.exe、mshta.exe、rundll32.exe、msbuild.exe 和其他 LOLBin 的滥用。

## 前置条件

- 启用了命令行日志的 Sysmon 或 Windows 安全事件日志（事件 ID 4688）
- Sigma 规则转换工具（sigmac 或 sigma-cli）
- SIEM 平台（Splunk、Elastic 或类似工具）用于日志摄入
- Python 3.8+ 及 pySigma 库
- LOLBAS 项目参考数据库

## 步骤

1. **建立 LOLBin 监视列表** — 构建优先监控的二进制文件列表（certutil、mshta、regsvr32、rundll32、msbuild、installutil、cmstp、wmic、bitsadmin）
2. **收集进程遥测** — 摄入带有完整命令行捕获的 Sysmon 事件 ID 1（进程创建）和 Windows 4688 事件
3. **构建 Sigma 检测规则** — 为每个 LOLBin 创建匹配可疑命令行参数、网络活动和父子进程异常的 Sigma 规则
4. **分析父子关系** — 标记产生 LOLBin 的意外父进程（如 Excel 产生 certutil、Word 产生 mshta）
5. **评分和优先排序告警** — 基于参数异常、父进程、执行路径和网络指标应用风险评分
6. **生成检测报告** — 生成包含所有 LOLBin 滥用检测及 MITRE ATT&CK 映射的结构化报告

## 预期输出

- JSON 报告，列出检测到的带严重性分数的 LOLBin 滥用事件
- 每个检测的 MITRE ATT&CK 技术映射（T1218、T1105、T1140、T1127）
- 父子进程异常分析
- 带原始事件数据的 Sigma 规则匹配详情

