EnglishРусский Map

Living Off The Land

title
Living Off The Land
type
concept
summary
Паттерн атак с использованием штатных системных утилит вместо малвари: сложнее обнаружить, так как каждая отдельная команда выглядит легитимно
tags
security, red-team, detection, lateral-movement
created
2026-04-30
updated
2026-04-30
lang
ru
translation_of
living-off-the-land
source_updated
2026-04-30
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

"Living off the land" (LotL) - общепринятый в сфере информационной безопасности термин для паттерна атак, когда злоумышленник использует только те инструменты, которые уже есть в целевой системе, вместо доставки собственных бинарников. Эта фраза прочно вошла в словарь red-team и специалистов по реагированию на инциденты (IR) с середины 2010-х годов и лежит в основе концепции GTFOBins ("сборника о том, как жить на подножном корму, имея доступ лишь к определённым исполняемым файлам") и его Windows-аналога LOLBAS.

Почему атакующие предпочитают LotL, когда есть возможность

Три структурных преимущества:

Слабее сигнал для систем обнаружения. Антивирусы и EDR строят сигнатуры и поведенческие модели вокруг вредоносных бинарников. Конвейер в shell с использованием find, awk, nc и bash выглядит в точности как типичный скрипт сисадмина - здесь нет нового файла, на который можно среагировать, нет необычного хеша или подозрительной цепочки подписи кода. Без глубокого анализа контекста вредоносный запуск статистически неотличим от нормальной работы.

Меньше следов для криминалистического анализа. На диск не записываются новые файлы (или используются только стандартные каталоги кэша). В /usr/bin не вносится никаких изменений. Все следы остаются в деревьях процессов, истории команд и кратковременных сетевых соединениях - ровно в тех источниках данных, которые в большинстве инфраструктур хранятся хуже всего.

Перенос техник не требует затрат. Одна и та же однострочная команда на awk сработает практически на любом дистрибутиве Linux. Инструменты в рамках концепции LotL переносимы между окружениями без необходимости компилировать под конкретную цель или делать shim'ы для совместимости. Разработка заказной малвари, напротив, обходится дорого и привязана к конкретной платформе.

Почему защищаться от этого сложно

Проблема защиты заключается в том, что объём легитимного использования этих инструментов огромен. Каждый CI runner, каждый терминал администратора, каждая задача в cron и каждый плейбук Ansible используют bash, find, python, tar, curl, jq. Нельзя настроить алерт на факт запуска find - число ложных срабатываний будет зашкаливать. Поэтому защита сводится к следующему:

  • Поведенческое обнаружение подозрительных комбинаций - вызов find, затем nc, затем исходящее соединение на неизвестный IP от имени сервисной учётной записи, которая обычно таких команд не выполняет.
  • Ограничение доступных бинарников. Из защищённых образов для продакшена удаляют интерпретаторы, отладчики и сетевые утилиты (nc, curl, wget). Если python не установлен, то и сценарии LotL для python применить не получится.
  • Аудит прав sudo и SUID по базе GTFOBins. Когда администратор выдаёт разработчику право на sudo find ради одной конкретной задачи, это фактически даёт доступ к полноценному shell. Каталог делает эти неявные возможности очевидными, и игнорировать его - значит осознанно создавать брешь в безопасности.
  • Ограниченные оболочки не являются границей безопасности. Окружения вроде rbash или lshell ограничивают аргументы командной строки, но если доступен хоть один бинарник из каталога GTFOBins, это ограничение легко обойти. Относитесь к ним как к защите от случайных ошибок, а не как к механизму контроля доступа.

Пересечение LotL с учётными данными

Вторая составляющая LotL - использование уже присутствующих в системе учётных данных. Ключи SSH в ~/.ssh, cookie в браузере, билеты Kerberos, файлы kubeconfig, реквизиты AWS в ~/.aws, токены GitHub, кэши авторизации в IDE. Атакующему незачем прибегать к фишингу: учётные данные уже лежат на машине, и здесь вступает в силу модель угроз из long-lived-keys.

Поэтому ephemeral-credentials выступают структурной защитой: короткоживущие учётные данные сокращают окно, в течение которого перехваченные секреты остаются применимыми, даже если паттерн LotL позволил атакующему полностью обойти обнаружение по сигнатурам бинарников.

Связанное

  • gtfobins - канонический каталог для Unix-систем
  • long-lived-keys - составляющая той же области угроз, связанная с учётными данными
  • ephemeral-credentials - структурная защита от компрометации учётных данных
  • supply-chain-security - смежная тема: атака того же типа ("использование доверенной инфраструктуры"), но на этапе до запуска