مهاجمان سایبری برای پیشبرد یک حمله همیشه به بدافزارهای جدید یا ابزارهای ناشناخته نیاز ندارند. در بسیاری از حملات، ابزارهایی که از قبل روی سیستم‌های سازمان وجود دارند می‌توانند برای اجرای فعالیت‌های مخرب مورد سوءاستفاده قرار گیرند. این موضوع تشخیص حمله‌ای که به آن حمله LOTL میگویند را دشوار می‌کند، زیرا فعالیت مهاجم ممکن است در میان عملیات عادی سیستم پنهان شود.

 

حمله LOTL چیست؟

حمله LOTL یا Living off the Land Attack روشی است که در آن مهاجم به‌جای استفاده از بدافزار یا ابزارهای اختصاصی، از قابلیت‌ها و ابزارهای قانونی و از قبل موجود در سیستم قربانی برای اجرای فعالیت‌های مخرب استفاده می‌کند.

برای مثال، ابزارهایی مانند PowerShell، Windows Management Instrumentation (WMI) و Command Prompt به‌صورت عادی برای مدیریت و اجرای وظایف سیستمی استفاده می‌شوند. مهاجم می‌تواند پس از دسترسی اولیه، از همین ابزارها برای اجرای دستورات، جمع‌آوری اطلاعات یا حرکت در شبکه استفاده کند.

بنابراین، در حملات LOTL فقط شناسایی یک ابزار خاص کافی نیست؛ بلکه باید نحوه استفاده از ابزار، منبع اجرای آن و رفتار ایجادشده در سیستم نیز بررسی شود.

 

چرا حملات LOTL خطرناک هستند؟

خطر اصلی حملات Living off the Land این است که فعالیت مهاجم می‌تواند در میان فعالیت‌های عادی سیستم پنهان شود. در نتیجه، تشخیص حمله بر اساس شناسایی فایل یا نرم‌افزار مخرب دشوارتر می‌شود.

این تکنیک می‌تواند به مهاجم کمک کند تا:

  • تشخیص فعالیت مخرب دشوارتر می‌شود.
  • مهاجم می‌تواند از دسترسی‌ها . ابزارهای موجود سوءاستفاده کند.
  • فعالیت مهاجم ممکن است برای مدت طولانی‌تری پنهان بماند.

 

ابزارهای رایج در حملات Living off the Land

  • PowerShell

PowerShell یکی از ابزارهای مدیریتی قدرتمند ویندوز است که قابلیت اجرای دستورات و مدیریت سیستم را فراهم می‌کند.

همین قابلیت‌ها باعث شده PowerShell در بسیاری از سناریوهای LOTL مورد سوءاستفاده قرار گیرد.

البته وجود یا اجرای PowerShell به‌تنهایی نشانه حمله نیست؛ زیرا این ابزار به‌صورت قانونی توسط مدیران سیستم و نرم‌افزارهای سازمانی نیز استفاده می‌شود.

 

  • Windows Management Instrumentation یا WMI

WMI مجموعه‌ای از قابلیت‌های مدیریتی ویندوز است که برای مدیریت سیستم‌ها و دریافت اطلاعات از آن‌ها استفاده می‌شود.

مهاجمان می‌توانند از قابلیت‌های WMI برای اجرای فعالیت‌هایی مانند مدیریت پردازش‌ها یا تعامل با سیستم‌های دیگر استفاده کنند.

 

  • Command Prompt

Command Prompt یا CMD یکی از ابزارهای قدیمی و شناخته‌شده ویندوز است.

از آنجا که CMD در بسیاری از سیستم‌ها به‌صورت پیش‌فرض وجود دارد، استفاده از آن لزوماً غیرعادی نیست. به همین دلیل، تشخیص سوءاستفاده باید بر اساس رفتار و زمینه فعالیت انجام شود.

 

  • سایر ابزارهای مدیریتی سیستم

بسته به سیستم‌عامل و محیط سازمان، ابزارهای دیگری نیز ممکن است در حملات LOTL مورد سوءاستفاده قرار بگیرند. بنابراین، دفاع در برابر LOTL نباید فقط بر مسدود کردن یک ابزار خاص مانند PowerShell متمرکز باشد.

 

  • Windows Remote Management (WinRM):

برای مدیریت و اجرای دستورات روی سیستم‌های راه دور

  • PsExec:

برای اجرای فرایند روی سیستم‌های دیگر ویندوزی

  • Windows Task Scheduler:

می‌تواند برای اجرای خودکار فرایندها یا ایجاد ماندگاری سوءاستفاده شود

  • Rundll32:

برای اجرای قابلیت‌های DLL و سوءاستفاده از قابلیت‌های داخلی ویندوز

  • Regsvr32:

ابزار قانونی ویندوز که می‌تواند در برخی سناریوهای سوءاستفاده به کار گرفته شود

  • Mshta:

برای اجرای فایل‌های HTA و در برخی حملات برای اجرای کد

  • BITSAdmin / BITS:

سرویس انتقال هوشمند ویندوز که در برخی سناریوها می‌تواند مورد سوءاستفاده قرار گیرد

  • Certutil:

ابزار مرتبط با گواهی‌های ویندوز که در برخی حملات برای دریافت یا پردازش فایل‌ها نیز سوءاستفاده شده است

  • WMIC:

ابزار خط فرمان برای کار با WMI؛ البته در نسخه‌های جدید ویندوز وضعیت آن متفاوت شده و نباید آن را ابزار اصلی و همیشگی فرض کرد.

  • SSH:

در محیط‌های لینوکسی و چندسکویی می‌تواند برای دسترسی و اجرای دستورات از راه دور مورد سوءاستفاده قرار گیرد.

  • Bash و سایر Shellها:

در سیستم‌های Linux و Unix نیز مهاجم می‌تواند از Shellهای موجود برای اجرای فعالیت‌های مخرب استفاده کند.

 

تفاوت حمله LOTL با بدافزار چیست؟

در یک حمله مبتنی بر بدافزار، مهاجم معمولاً از یک فایل، برنامه یا کد مخرب برای انجام فعالیت خود استفاده می‌کند.

اما در حمله Living off the Land، مهاجم تلاش می‌کند از قابلیت‌های موجود در محیط قربانی استفاده کند.

البته این دو رویکرد الزاماً کاملاً جدا از یکدیگر نیستند. یک مهاجم ممکن است ابتدا از بدافزار یا روش دیگری برای نفوذ استفاده کند و پس از آن برای ادامه فعالیت از تکنیک‌های LOTL بهره بگیرد.

 

تفاوت حمله LOTL با Fileless

برای مثال، فرض کنید مهاجم به یک سیستم ویندوزی دسترسی پیدا کرده و می‌خواهد یک کد مخرب را اجرا کند.

در یک حمله معمولی، ممکن است مهاجم یک فایل مخرب روی سیستم قرار دهد؛ مثلاً یک فایل اجرایی را روی دیسک ذخیره کند و سپس آن را اجرا کند. این فایل می‌تواند توسط آنتی‌ویروس یا ابزارهای امنیتی شناسایی و بررسی شود.

اما در Fileless Attack، مهاجم تلاش می‌کند اجرای فعالیت مخرب را تا حد امکان بدون ایجاد یا استفاده مستقیم از یک فایل مخرب سنتی روی دیسک انجام دهد. برای نمونه، کد می‌تواند از طریق حافظه اجرا شود یا با سوءاستفاده از قابلیت‌های داخلی سیستم، بدون اینکه یک فایل اجرایی مخرب به شکل معمول روی دیسک باقی بگذارد، فعالیت خود را انجام دهد.

حالا اگر مهاجم برای این کار از ابزاری مانند PowerShell استفاده کند، دو ویژگی در حمله دیده می‌شود:

  • استفاده از PowerShell به‌عنوان یک ابزار قانونی سیستم → ویژگی LOTL
  • اجرای فعالیت مخرب بدون اتکا به یک فایل مخرب معمولی روی دیسک → ویژگی Fileless

بنابراین، LOTL و Fileless دو مفهوم متفاوت هستند. LOTL بیشتر به ابزاری که مهاجم برای انجام فعالیت خود انتخاب می‌کند مربوط است، در حالی که Fileless به نحوه اجرای فعالیت مخرب و کاهش وابستگی به فایل‌های مخرب روی دیسک اشاره دارد.

به همین دلیل، یک حمله می‌تواند همزمان Fileless و LOTL باشد، اما هر حمله LOTL الزاماً Fileless نیست.

 

نقش MITRE ATT&CK در شناخت حمله LOTL

چارچوب MITRE ATT&CK یکی از منابع مهم برای شناخت رفتارها و تکنیک‌های مورد استفاده مهاجمان است.

در این چارچوب، تکنیک‌ها و روش‌های مختلف سوءاستفاده از قابلیت‌های بومی سیستم‌ها و ابزارهای موجود در محیط سازمان مستندسازی شده‌اند.

استفاده از این چارچوب می‌تواند به تیم‌های امنیتی کمک کند رفتارهای مهاجمان را بهتر شناسایی کرده و برای آن‌ها سناریوهای تشخیص مناسب ایجاد کنند.

 

روش‌های شناسایی حملات LOTL

۱. مانیتورینگ PowerShell و ابزارهای مدیریتی

فعالیت ابزارهایی مانند PowerShell، WMI و Command Prompt باید ثبت و در صورت امکان تحلیل شود.

اطلاعاتی مانند کاربر اجراکننده، زمان اجرا، فرایند والد، دستورات اجراشده و ارتباطات ایجادشده می‌توانند برای بررسی فعالیت‌های مشکوک مورد استفاده قرار گیرند.

 

۲. تحلیل زنجیره اجرای فرایندها

یکی از روش‌های مهم در تشخیص LOTL، بررسی ارتباط میان فرایندهاست. در این روش مشخص می‌شود یک فرایند توسط چه برنامه‌ای ایجاد شده و پس از اجرا چه فعالیت‌هایی انجام داده است.

برای مثال، اگر یک ابزار مدیریتی از طریق یک فرایند غیرمنتظره اجرا شود و پس از آن چند فرایند یا ارتباط شبکه‌ای جدید ایجاد شود، بررسی این زنجیره می‌تواند به شناسایی رفتار مشکوک کمک کند.

بنابراین، تحلیل Process Chain به تیم امنیت اجازه می‌دهد فعالیت‌ها را به‌صورت یک زنجیره مرتبط بررسی کند، نه به‌عنوان رویدادهای جداگانه.

 

۳. بررسی Windows Event Logs

لاگ‌های ویندوز می‌توانند اطلاعاتی درباره ورود کاربران، اجرای فرایندها، فعالیت‌های مدیریتی و تغییرات سیستمی ارائه کنند.

متمرکز کردن این لاگ‌ها و ارتباط دادن آن‌ها با سایر رویدادهای امنیتی، امکان بررسی دقیق‌تر فعالیت‌های مشکوک را فراهم می‌کند.

 

۴. استفاده از EDR و XDR

راهکارهای EDR با بررسی رفتار Endpointها، فرایندها و ارتباط میان آن‌ها می‌توانند الگوهای مشکوک را شناسایی کنند.

XDR نیز با ترکیب اطلاعات Endpoint، شبکه، هویت و سایر منابع، دید گسترده‌تری از فعالیت مهاجم ایجاد می‌کند.

این ابزارها در شناسایی LOTL اهمیت زیادی دارند، زیرا تمرکز آن‌ها فقط بر شناسایی فایل‌های مخرب نیست و می‌توانند رفتار و ارتباط میان رویدادها را نیز بررسی کنند.

 

۵. Threat Hunting

در Threat Hunting، تیم امنیت منتظر ایجاد هشدار نمی‌ماند و به‌صورت فعال به دنبال نشانه‌ها و الگوهای مشکوک در محیط سازمان می‌گردد.

برای مثال، می‌توان استفاده غیرمعمول از ابزارهای مدیریتی، فعالیت غیرمنتظره حساب‌های دارای دسترسی ممتاز (Privileged)، ارتباطات غیرعادی بین سیستم‌ها یا الگوهای مشکوک اجرای فرایندها را بررسی کرد.

این رویکرد می‌تواند فعالیت‌هایی را شناسایی کند که لزوماً با روش‌های سنتی تشخیص بدافزار قابل شناسایی نیستند.

 

نمونه‌ای از یک سناریوی LOTL

فرض کنید مهاجم با استفاده از یک حساب کاربری سرقت‌شده به یکی از سیستم‌های سازمان دسترسی پیدا می‌کند.

مهاجم پس از ورود، به‌جای نصب یک بدافزار جدید، از ابزارها و قابلیت‌های موجود در سیستم برای شناسایی محیط استفاده می‌کند. سپس منابع شبکه و سیستم‌های قابل دسترسی را بررسی کرده و تلاش می‌کند با استفاده از همان دسترسی موجود به یک سیستم دیگر متصل شود.

در این مرحله ممکن است هیچ فایل مخرب مشخصی روی سیستم ایجاد نشده باشد؛ بااین‌حال، مجموعه‌ای از رویدادها می‌تواند برای تیم امنیت قابل مشاهده باشد: ورود غیرعادی حساب کاربری، اجرای ابزارهای مدیریتی، دسترسی به منابع غیرمعمول و برقراری ارتباط با سیستم‌های دیگر.

اگر این رویدادها به‌صورت جداگانه بررسی شوند، ممکن است هرکدام فعالیتی عادی به نظر برسند. اما ارتباط دادن آن‌ها در EDR یا SIEM می‌تواند یک الگوی مشکوک را نشان دهد و به تیم امنیت کمک کند فعالیت مهاجم را زودتر شناسایی و بررسی کند.

 

راهکارهای مقابله با حمله LOTL

هیچ ابزار واحدی نمی‌تواند به‌تنهایی جلوی تمام حملات LOTL را بگیرد. مقابله مؤثر نیازمند ترکیبی از کنترل‌های امنیتی و مانیتورینگ مناسب است.

1. اجرای اصل Least Privilege

کاربران و سرویس‌ها باید فقط دسترسی‌های موردنیاز برای انجام وظایف خود را داشته باشند.

محدود کردن سطح دسترسی باعث می‌شود در صورت سوءاستفاده از یک حساب، دامنه فعالیت مهاجم نیز محدودتر شود.

۲. کنترل استفاده از ابزارهای مدیریتی

سازمان باید مشخص کند چه کاربرانی مجاز به استفاده از ابزارهای مدیریتی هستند و فعالیت این ابزارها در چه شرایطی باید مورد بررسی قرار گیرد.

هدف، مسدود کردن ابزارهایی مانند PowerShell یا WMI نیست؛ بلکه باید استفاده از آن‌ها بر اساس نقش کاربر، سیستم و شرایط اجرا کنترل و فعالیت‌های غیرعادی شناسایی شود.

۳. ثبت و تحلیل متمرکز لاگ‌ها

لاگ‌های Endpoint، احراز هویت، PowerShell، فرایندها و شبکه باید تا حد امکان به‌صورت متمرکز جمع‌آوری و تحلیل شوند.

ارسال این اطلاعات به SIEM می‌تواند به تیم امنیت کمک کند رویدادهای پراکنده را در کنار یکدیگر قرار داده و الگوهای مشکوک را شناسایی کند.

۴. استفاده از EDR برای شناسایی و مهار تهدید

EDR علاوه بر شناسایی رفتارهای مشکوک، می‌تواند در واکنش به حادثه نیز مورد استفاده قرار گیرد.

برای مثال، در صورت شناسایی فعالیت مشکوک می‌توان Endpoint مربوطه را از شبکه جدا کرد، فرایند مخرب را متوقف کرد یا شواهد لازم برای بررسی حادثه را جمع‌آوری کرد.

۵. استفاده از احراز هویت چندمرحله‌ای

بسیاری از حملات پس از سرقت یا سوءاستفاده از اعتبارنامه‌ها آغاز می‌شوند.

استفاده از MFA می‌تواند احتمال دسترسی غیرمجاز به حساب‌ها را کاهش دهد؛ به‌خصوص برای حساب‌های مدیریتی و دسترسی‌های حساس.

۶. جداسازی شبکه

Network Segmentation می‌تواند از گسترش آسان مهاجم در محیط سازمان جلوگیری کند.

اگر یک سیستم در معرض حمله قرار بگیرد، جداسازی مناسب شبکه می‌تواند دسترسی آن سیستم به سرورها، حساب‌ها و منابع حساس را محدود کند و دامنه اثر حادثه را کاهش دهد.

 

آیا مسدود کردن PowerShell راه‌حل حمله LOTL است؟

خیر. محدود کردن PowerShell در برخی محیط‌ها می‌تواند یک کنترل امنیتی مفید باشد، اما به‌تنهایی برای مقابله با حملات LOTL کافی نیست.

مهاجم ممکن است از ابزارها و قابلیت‌های دیگری که به‌صورت قانونی در سیستم وجود دارند استفاده کند. بنابراین، رویکرد مؤثرتر شامل کنترل دسترسی، ثبت و تحلیل رویدادها، مانیتورینگ رفتاری و استفاده از EDR است.

هدف اصلی، شناسایی استفاده غیرعادی از ابزارهای قانونی است، نه صرفاً مسدود کردن آن‌ها.

 

جمع‌بندی

حملات LOTL نشان می‌دهند که استفاده از ابزارهای قانونی و داخلی سیستم لزوماً به معنی فعالیت عادی نیست. به همین دلیل، اتکا به شناسایی بدافزار یا فایل‌های ناشناخته برای محافظت از زیرساخت سازمان کافی نیست.

برای کاهش این ریسک، سازمان‌ها باید روی کنترل دسترسی، ثبت و تحلیل متمرکز رویدادها، مانیتورینگ رفتار کاربران و فرایندها، EDR/XDR و Threat Hunting تمرکز کنند. همچنین استفاده از MFA و Network Segmentation می‌تواند از سوءاستفاده از حساب‌های سرقت‌شده و گسترش فعالیت مهاجم در شبکه جلوگیری کند.

در نهایت، تشخیص مؤثر LOTL به بررسی زمینه و ارتباط میان رویدادها وابسته است؛ یعنی مشخص شود چه کسی، در چه زمانی، از چه ابزاری و در چه شرایطی استفاده کرده است. این رویکرد به تیم امنیت کمک می‌کند فعالیت‌هایی را شناسایی کند که ممکن است در نگاه اول کاملاً عادی به نظر برسند.