Living Off the Land Binaries and Scripts (LOLBins)は、オペレーティングシステムにネイティブに存在するか、正当にダウンロードされインストールされたソフトウェアツールのカテゴリーを指し、攻撃者によって悪意のある活動に悪用されるものです。この概念は、システム管理と保守のために設計されたツールが潜在的な脅威に変わる現代サイバーセキュリティの課題の重要な部分です。この用語自体は、「Living off the Land(自然の恵みで生き延びる)」というサバイバルフレーズを巧みに利用し、攻撃者が環境にあるもの、具体的にはターゲット自身のシステムツールを使用していることを示しています。
LOLBinsにはバイナリだけでなく、PowerShellスクリプト、Windows Management Instrumentation(WMI)、Certutil、curl
やwget
のような基本的なUnix/Linuxツールなど、オペレーティングシステムの本来の一部であるスクリプトやライブラリも含まれます。これらは様々な管理、保守、および運用タスクに使用されますが、以下を含む悪意ある目的にも利用される可能性がありますが、これに限定されません:
LOLBinsが手強い脅威である主な理由の一つは、伝統的なセキュリティ対策を回避する能力です。これらのバイナリやスクリプトはオペレーティングシステムの正当なコンポーネントであるため、未認識または不正なソフトウェアが警告をトリガーするのと同じ方法で使用されることはありません。これにより、攻撃者は以下を行うことができます:
LOLBinsの誤用の実際の事例は、その多用途性と危険性を浮き彫りにしています。たとえば、攻撃者はWindowsで証明機関(CA)証明書を管理するツールであるcertutil
を悪意のあるペイロードをダウンロードするために利用しました。タスクの自動化と構成管理で広く使用されているPowerShellは、メモリから直接コードを実行するために悪用され、ファイルレスマルウェア攻撃に関連する手法がしばしば見られます。
LOLBinの悪用を防ぐためには、合法的な使用と悪意のある使用を区別するという課題に鑑み、多面的なアプローチが必要です。主要な戦略には次のものが含まれます:
LOLBinsからの脅威は、技術的な解決策と人間の意識を統合したホリスティックかつ層的なサイバーセキュリティアプローチの重要性を強調しています。これらの脅威の性質を理解し、強固な防御策を実施することで、組織は生存可能性のバイナリとスクリプトを活用した攻撃に対する脆弱性を大幅に減少させることができます。
関連概念