حمله LOTL چیست؟ آشنایی با Living off the Land و روشهای مقابله با آن

مهاجمان سایبری برای پیشبرد یک حمله همیشه به بدافزارهای جدید یا ابزارهای ناشناخته نیاز ندارند. در بسیاری از حملات، ابزارهایی که از قبل روی سیستمهای سازمان وجود دارند میتوانند برای اجرای فعالیتهای مخرب مورد سوءاستفاده قرار گیرند. این موضوع تشخیص حملهای که به آن حمله LOTL میگویند را دشوار میکند، زیرا فعالیت مهاجم ممکن است در میان عملیات عادی سیستم پنهان شود.
حمله LOTL چیست؟
حمله LOTL یا Living off the Land Attack روشی است که در آن مهاجم بهجای استفاده از بدافزار یا ابزارهای اختصاصی، از قابلیتها و ابزارهای قانونی و از قبل موجود در سیستم قربانی برای اجرای فعالیتهای مخرب استفاده میکند.
برای مثال، ابزارهایی مانند PowerShell، Windows Management Instrumentation (WMI) و Command Prompt بهصورت عادی برای مدیریت و اجرای وظایف سیستمی استفاده میشوند. مهاجم میتواند پس از دسترسی اولیه، از همین ابزارها برای اجرای دستورات، جمعآوری اطلاعات یا حرکت در شبکه استفاده کند.
بنابراین، در حملات LOTL فقط شناسایی یک ابزار خاص کافی نیست؛ بلکه باید نحوه استفاده از ابزار، منبع اجرای آن و رفتار ایجادشده در سیستم نیز بررسی شود.
چرا حملات LOTL خطرناک هستند؟
خطر اصلی حملات Living off the Land این است که فعالیت مهاجم میتواند در میان فعالیتهای عادی سیستم پنهان شود. در نتیجه، تشخیص حمله بر اساس شناسایی فایل یا نرمافزار مخرب دشوارتر میشود.
این تکنیک میتواند به مهاجم کمک کند تا:
- تشخیص فعالیت مخرب دشوارتر میشود.
- مهاجم میتواند از دسترسیها . ابزارهای موجود سوءاستفاده کند.
- فعالیت مهاجم ممکن است برای مدت طولانیتری پنهان بماند.
ابزارهای رایج در حملات Living off the Land
-
PowerShell
PowerShell یکی از ابزارهای مدیریتی قدرتمند ویندوز است که قابلیت اجرای دستورات و مدیریت سیستم را فراهم میکند.
همین قابلیتها باعث شده PowerShell در بسیاری از سناریوهای LOTL مورد سوءاستفاده قرار گیرد.
البته وجود یا اجرای PowerShell بهتنهایی نشانه حمله نیست؛ زیرا این ابزار بهصورت قانونی توسط مدیران سیستم و نرمافزارهای سازمانی نیز استفاده میشود.
-
Windows Management Instrumentation یا WMI
WMI مجموعهای از قابلیتهای مدیریتی ویندوز است که برای مدیریت سیستمها و دریافت اطلاعات از آنها استفاده میشود.
مهاجمان میتوانند از قابلیتهای WMI برای اجرای فعالیتهایی مانند مدیریت پردازشها یا تعامل با سیستمهای دیگر استفاده کنند.
-
Command Prompt
Command Prompt یا CMD یکی از ابزارهای قدیمی و شناختهشده ویندوز است.
از آنجا که CMD در بسیاری از سیستمها بهصورت پیشفرض وجود دارد، استفاده از آن لزوماً غیرعادی نیست. به همین دلیل، تشخیص سوءاستفاده باید بر اساس رفتار و زمینه فعالیت انجام شود.
-
سایر ابزارهای مدیریتی سیستم
بسته به سیستمعامل و محیط سازمان، ابزارهای دیگری نیز ممکن است در حملات LOTL مورد سوءاستفاده قرار بگیرند. بنابراین، دفاع در برابر LOTL نباید فقط بر مسدود کردن یک ابزار خاص مانند PowerShell متمرکز باشد.
-
Windows Remote Management (WinRM):
برای مدیریت و اجرای دستورات روی سیستمهای راه دور
-
PsExec:
برای اجرای فرایند روی سیستمهای دیگر ویندوزی
-
Windows Task Scheduler:
میتواند برای اجرای خودکار فرایندها یا ایجاد ماندگاری سوءاستفاده شود
-
Rundll32:
برای اجرای قابلیتهای DLL و سوءاستفاده از قابلیتهای داخلی ویندوز
-
Regsvr32:
ابزار قانونی ویندوز که میتواند در برخی سناریوهای سوءاستفاده به کار گرفته شود
-
Mshta:
برای اجرای فایلهای HTA و در برخی حملات برای اجرای کد
-
BITSAdmin / BITS:
سرویس انتقال هوشمند ویندوز که در برخی سناریوها میتواند مورد سوءاستفاده قرار گیرد
-
Certutil:
ابزار مرتبط با گواهیهای ویندوز که در برخی حملات برای دریافت یا پردازش فایلها نیز سوءاستفاده شده است
-
WMIC:
ابزار خط فرمان برای کار با WMI؛ البته در نسخههای جدید ویندوز وضعیت آن متفاوت شده و نباید آن را ابزار اصلی و همیشگی فرض کرد.
-
SSH:
در محیطهای لینوکسی و چندسکویی میتواند برای دسترسی و اجرای دستورات از راه دور مورد سوءاستفاده قرار گیرد.
-
Bash و سایر Shellها:
در سیستمهای Linux و Unix نیز مهاجم میتواند از Shellهای موجود برای اجرای فعالیتهای مخرب استفاده کند.
تفاوت حمله LOTL با بدافزار چیست؟
در یک حمله مبتنی بر بدافزار، مهاجم معمولاً از یک فایل، برنامه یا کد مخرب برای انجام فعالیت خود استفاده میکند.
اما در حمله Living off the Land، مهاجم تلاش میکند از قابلیتهای موجود در محیط قربانی استفاده کند.
البته این دو رویکرد الزاماً کاملاً جدا از یکدیگر نیستند. یک مهاجم ممکن است ابتدا از بدافزار یا روش دیگری برای نفوذ استفاده کند و پس از آن برای ادامه فعالیت از تکنیکهای LOTL بهره بگیرد.
تفاوت حمله LOTL با Fileless
برای مثال، فرض کنید مهاجم به یک سیستم ویندوزی دسترسی پیدا کرده و میخواهد یک کد مخرب را اجرا کند.
در یک حمله معمولی، ممکن است مهاجم یک فایل مخرب روی سیستم قرار دهد؛ مثلاً یک فایل اجرایی را روی دیسک ذخیره کند و سپس آن را اجرا کند. این فایل میتواند توسط آنتیویروس یا ابزارهای امنیتی شناسایی و بررسی شود.
اما در Fileless Attack، مهاجم تلاش میکند اجرای فعالیت مخرب را تا حد امکان بدون ایجاد یا استفاده مستقیم از یک فایل مخرب سنتی روی دیسک انجام دهد. برای نمونه، کد میتواند از طریق حافظه اجرا شود یا با سوءاستفاده از قابلیتهای داخلی سیستم، بدون اینکه یک فایل اجرایی مخرب به شکل معمول روی دیسک باقی بگذارد، فعالیت خود را انجام دهد.
حالا اگر مهاجم برای این کار از ابزاری مانند PowerShell استفاده کند، دو ویژگی در حمله دیده میشود:
- استفاده از PowerShell بهعنوان یک ابزار قانونی سیستم → ویژگی LOTL
- اجرای فعالیت مخرب بدون اتکا به یک فایل مخرب معمولی روی دیسک → ویژگی Fileless
بنابراین، LOTL و Fileless دو مفهوم متفاوت هستند. LOTL بیشتر به ابزاری که مهاجم برای انجام فعالیت خود انتخاب میکند مربوط است، در حالی که Fileless به نحوه اجرای فعالیت مخرب و کاهش وابستگی به فایلهای مخرب روی دیسک اشاره دارد.
به همین دلیل، یک حمله میتواند همزمان Fileless و LOTL باشد، اما هر حمله LOTL الزاماً Fileless نیست.
نقش MITRE ATT&CK در شناخت حمله LOTL
چارچوب MITRE ATT&CK یکی از منابع مهم برای شناخت رفتارها و تکنیکهای مورد استفاده مهاجمان است.
در این چارچوب، تکنیکها و روشهای مختلف سوءاستفاده از قابلیتهای بومی سیستمها و ابزارهای موجود در محیط سازمان مستندسازی شدهاند.
استفاده از این چارچوب میتواند به تیمهای امنیتی کمک کند رفتارهای مهاجمان را بهتر شناسایی کرده و برای آنها سناریوهای تشخیص مناسب ایجاد کنند.
روشهای شناسایی حملات LOTL
۱. مانیتورینگ PowerShell و ابزارهای مدیریتی
فعالیت ابزارهایی مانند PowerShell، WMI و Command Prompt باید ثبت و در صورت امکان تحلیل شود.
اطلاعاتی مانند کاربر اجراکننده، زمان اجرا، فرایند والد، دستورات اجراشده و ارتباطات ایجادشده میتوانند برای بررسی فعالیتهای مشکوک مورد استفاده قرار گیرند.
۲. تحلیل زنجیره اجرای فرایندها
یکی از روشهای مهم در تشخیص LOTL، بررسی ارتباط میان فرایندهاست. در این روش مشخص میشود یک فرایند توسط چه برنامهای ایجاد شده و پس از اجرا چه فعالیتهایی انجام داده است.
برای مثال، اگر یک ابزار مدیریتی از طریق یک فرایند غیرمنتظره اجرا شود و پس از آن چند فرایند یا ارتباط شبکهای جدید ایجاد شود، بررسی این زنجیره میتواند به شناسایی رفتار مشکوک کمک کند.
بنابراین، تحلیل Process Chain به تیم امنیت اجازه میدهد فعالیتها را بهصورت یک زنجیره مرتبط بررسی کند، نه بهعنوان رویدادهای جداگانه.
۳. بررسی Windows Event Logs
لاگهای ویندوز میتوانند اطلاعاتی درباره ورود کاربران، اجرای فرایندها، فعالیتهای مدیریتی و تغییرات سیستمی ارائه کنند.
متمرکز کردن این لاگها و ارتباط دادن آنها با سایر رویدادهای امنیتی، امکان بررسی دقیقتر فعالیتهای مشکوک را فراهم میکند.
۴. استفاده از EDR و XDR
راهکارهای EDR با بررسی رفتار Endpointها، فرایندها و ارتباط میان آنها میتوانند الگوهای مشکوک را شناسایی کنند.
XDR نیز با ترکیب اطلاعات Endpoint، شبکه، هویت و سایر منابع، دید گستردهتری از فعالیت مهاجم ایجاد میکند.
این ابزارها در شناسایی LOTL اهمیت زیادی دارند، زیرا تمرکز آنها فقط بر شناسایی فایلهای مخرب نیست و میتوانند رفتار و ارتباط میان رویدادها را نیز بررسی کنند.
۵. Threat Hunting
در Threat Hunting، تیم امنیت منتظر ایجاد هشدار نمیماند و بهصورت فعال به دنبال نشانهها و الگوهای مشکوک در محیط سازمان میگردد.
برای مثال، میتوان استفاده غیرمعمول از ابزارهای مدیریتی، فعالیت غیرمنتظره حسابهای دارای دسترسی ممتاز (Privileged)، ارتباطات غیرعادی بین سیستمها یا الگوهای مشکوک اجرای فرایندها را بررسی کرد.
این رویکرد میتواند فعالیتهایی را شناسایی کند که لزوماً با روشهای سنتی تشخیص بدافزار قابل شناسایی نیستند.
نمونهای از یک سناریوی LOTL
فرض کنید مهاجم با استفاده از یک حساب کاربری سرقتشده به یکی از سیستمهای سازمان دسترسی پیدا میکند.
مهاجم پس از ورود، بهجای نصب یک بدافزار جدید، از ابزارها و قابلیتهای موجود در سیستم برای شناسایی محیط استفاده میکند. سپس منابع شبکه و سیستمهای قابل دسترسی را بررسی کرده و تلاش میکند با استفاده از همان دسترسی موجود به یک سیستم دیگر متصل شود.
در این مرحله ممکن است هیچ فایل مخرب مشخصی روی سیستم ایجاد نشده باشد؛ بااینحال، مجموعهای از رویدادها میتواند برای تیم امنیت قابل مشاهده باشد: ورود غیرعادی حساب کاربری، اجرای ابزارهای مدیریتی، دسترسی به منابع غیرمعمول و برقراری ارتباط با سیستمهای دیگر.
اگر این رویدادها بهصورت جداگانه بررسی شوند، ممکن است هرکدام فعالیتی عادی به نظر برسند. اما ارتباط دادن آنها در EDR یا SIEM میتواند یک الگوی مشکوک را نشان دهد و به تیم امنیت کمک کند فعالیت مهاجم را زودتر شناسایی و بررسی کند.
راهکارهای مقابله با حمله LOTL
هیچ ابزار واحدی نمیتواند بهتنهایی جلوی تمام حملات LOTL را بگیرد. مقابله مؤثر نیازمند ترکیبی از کنترلهای امنیتی و مانیتورینگ مناسب است.
1. اجرای اصل Least Privilege
کاربران و سرویسها باید فقط دسترسیهای موردنیاز برای انجام وظایف خود را داشته باشند.
محدود کردن سطح دسترسی باعث میشود در صورت سوءاستفاده از یک حساب، دامنه فعالیت مهاجم نیز محدودتر شود.
۲. کنترل استفاده از ابزارهای مدیریتی
سازمان باید مشخص کند چه کاربرانی مجاز به استفاده از ابزارهای مدیریتی هستند و فعالیت این ابزارها در چه شرایطی باید مورد بررسی قرار گیرد.
هدف، مسدود کردن ابزارهایی مانند PowerShell یا WMI نیست؛ بلکه باید استفاده از آنها بر اساس نقش کاربر، سیستم و شرایط اجرا کنترل و فعالیتهای غیرعادی شناسایی شود.
۳. ثبت و تحلیل متمرکز لاگها
لاگهای Endpoint، احراز هویت، PowerShell، فرایندها و شبکه باید تا حد امکان بهصورت متمرکز جمعآوری و تحلیل شوند.
ارسال این اطلاعات به SIEM میتواند به تیم امنیت کمک کند رویدادهای پراکنده را در کنار یکدیگر قرار داده و الگوهای مشکوک را شناسایی کند.
۴. استفاده از EDR برای شناسایی و مهار تهدید
EDR علاوه بر شناسایی رفتارهای مشکوک، میتواند در واکنش به حادثه نیز مورد استفاده قرار گیرد.
برای مثال، در صورت شناسایی فعالیت مشکوک میتوان Endpoint مربوطه را از شبکه جدا کرد، فرایند مخرب را متوقف کرد یا شواهد لازم برای بررسی حادثه را جمعآوری کرد.
۵. استفاده از احراز هویت چندمرحلهای
بسیاری از حملات پس از سرقت یا سوءاستفاده از اعتبارنامهها آغاز میشوند.
استفاده از MFA میتواند احتمال دسترسی غیرمجاز به حسابها را کاهش دهد؛ بهخصوص برای حسابهای مدیریتی و دسترسیهای حساس.
۶. جداسازی شبکه
Network Segmentation میتواند از گسترش آسان مهاجم در محیط سازمان جلوگیری کند.
اگر یک سیستم در معرض حمله قرار بگیرد، جداسازی مناسب شبکه میتواند دسترسی آن سیستم به سرورها، حسابها و منابع حساس را محدود کند و دامنه اثر حادثه را کاهش دهد.
آیا مسدود کردن PowerShell راهحل حمله LOTL است؟
خیر. محدود کردن PowerShell در برخی محیطها میتواند یک کنترل امنیتی مفید باشد، اما بهتنهایی برای مقابله با حملات LOTL کافی نیست.
مهاجم ممکن است از ابزارها و قابلیتهای دیگری که بهصورت قانونی در سیستم وجود دارند استفاده کند. بنابراین، رویکرد مؤثرتر شامل کنترل دسترسی، ثبت و تحلیل رویدادها، مانیتورینگ رفتاری و استفاده از EDR است.
هدف اصلی، شناسایی استفاده غیرعادی از ابزارهای قانونی است، نه صرفاً مسدود کردن آنها.
جمعبندی
حملات LOTL نشان میدهند که استفاده از ابزارهای قانونی و داخلی سیستم لزوماً به معنی فعالیت عادی نیست. به همین دلیل، اتکا به شناسایی بدافزار یا فایلهای ناشناخته برای محافظت از زیرساخت سازمان کافی نیست.
برای کاهش این ریسک، سازمانها باید روی کنترل دسترسی، ثبت و تحلیل متمرکز رویدادها، مانیتورینگ رفتار کاربران و فرایندها، EDR/XDR و Threat Hunting تمرکز کنند. همچنین استفاده از MFA و Network Segmentation میتواند از سوءاستفاده از حسابهای سرقتشده و گسترش فعالیت مهاجم در شبکه جلوگیری کند.
در نهایت، تشخیص مؤثر LOTL به بررسی زمینه و ارتباط میان رویدادها وابسته است؛ یعنی مشخص شود چه کسی، در چه زمانی، از چه ابزاری و در چه شرایطی استفاده کرده است. این رویکرد به تیم امنیت کمک میکند فعالیتهایی را شناسایی کند که ممکن است در نگاه اول کاملاً عادی به نظر برسند.
