Living Off The Land
- title
- Living Off The Land
- type
- concept
- summary
- Паттерн атак с использованием штатных системных утилит вместо малвари: сложнее обнаружить, так как каждая отдельная команда выглядит легитимно
- tags
- security, red-team, detection, lateral-movement
- created
- 2026-04-30
- updated
- 2026-04-30
- lang
- ru
- translation_of
- living-off-the-land
- source_updated
- 2026-04-30
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
"Living off the land" (LotL) - общепринятый в сфере информационной безопасности термин для паттерна атак, когда злоумышленник использует только те инструменты, которые уже есть в целевой системе, вместо доставки собственных бинарников. Эта фраза прочно вошла в словарь red-team и специалистов по реагированию на инциденты (IR) с середины 2010-х годов и лежит в основе концепции GTFOBins ("сборника о том, как жить на подножном корму, имея доступ лишь к определённым исполняемым файлам") и его Windows-аналога LOLBAS.
Почему атакующие предпочитают LotL, когда есть возможность
Три структурных преимущества:
Слабее сигнал для систем обнаружения. Антивирусы и EDR строят сигнатуры и поведенческие модели вокруг вредоносных бинарников. Конвейер в shell с использованием find, awk, nc и bash выглядит в точности как типичный скрипт сисадмина - здесь нет нового файла, на который можно среагировать, нет необычного хеша или подозрительной цепочки подписи кода. Без глубокого анализа контекста вредоносный запуск статистически неотличим от нормальной работы.
Меньше следов для криминалистического анализа. На диск не записываются новые файлы (или используются только стандартные каталоги кэша). В /usr/bin не вносится никаких изменений. Все следы остаются в деревьях процессов, истории команд и кратковременных сетевых соединениях - ровно в тех источниках данных, которые в большинстве инфраструктур хранятся хуже всего.
Перенос техник не требует затрат. Одна и та же однострочная команда на awk сработает практически на любом дистрибутиве Linux. Инструменты в рамках концепции LotL переносимы между окружениями без необходимости компилировать под конкретную цель или делать shim'ы для совместимости. Разработка заказной малвари, напротив, обходится дорого и привязана к конкретной платформе.
Почему защищаться от этого сложно
Проблема защиты заключается в том, что объём легитимного использования этих инструментов огромен. Каждый CI runner, каждый терминал администратора, каждая задача в cron и каждый плейбук Ansible используют bash, find, python, tar, curl, jq. Нельзя настроить алерт на факт запуска find - число ложных срабатываний будет зашкаливать. Поэтому защита сводится к следующему:
- Поведенческое обнаружение подозрительных комбинаций - вызов
find, затемnc, затем исходящее соединение на неизвестный IP от имени сервисной учётной записи, которая обычно таких команд не выполняет. - Ограничение доступных бинарников. Из защищённых образов для продакшена удаляют интерпретаторы, отладчики и сетевые утилиты (
nc,curl,wget). Еслиpythonне установлен, то и сценарии LotL дляpythonприменить не получится. - Аудит прав
sudoиSUIDпо базе GTFOBins. Когда администратор выдаёт разработчику право наsudo findради одной конкретной задачи, это фактически даёт доступ к полноценному shell. Каталог делает эти неявные возможности очевидными, и игнорировать его - значит осознанно создавать брешь в безопасности. - Ограниченные оболочки не являются границей безопасности. Окружения вроде
rbashилиlshellограничивают аргументы командной строки, но если доступен хоть один бинарник из каталога GTFOBins, это ограничение легко обойти. Относитесь к ним как к защите от случайных ошибок, а не как к механизму контроля доступа.
Пересечение LotL с учётными данными
Вторая составляющая LotL - использование уже присутствующих в системе учётных данных. Ключи SSH в ~/.ssh, cookie в браузере, билеты Kerberos, файлы kubeconfig, реквизиты AWS в ~/.aws, токены GitHub, кэши авторизации в IDE. Атакующему незачем прибегать к фишингу: учётные данные уже лежат на машине, и здесь вступает в силу модель угроз из long-lived-keys.
Поэтому ephemeral-credentials выступают структурной защитой: короткоживущие учётные данные сокращают окно, в течение которого перехваченные секреты остаются применимыми, даже если паттерн LotL позволил атакующему полностью обойти обнаружение по сигнатурам бинарников.
Связанное
- gtfobins - канонический каталог для Unix-систем
- long-lived-keys - составляющая той же области угроз, связанная с учётными данными
- ephemeral-credentials - структурная защита от компрометации учётных данных
- supply-chain-security - смежная тема: атака того же типа ("использование доверенной инфраструктуры"), но на этапе до запуска