Living off the Land (LOTL) beschreibt Angriffe, die bereits vorhandene, legitime Werkzeuge und Funktionen missbrauchen. Statt auffällige Malware zu installieren, nutzen Angreifer PowerShell, WMI, rundll32, Zertifikatswerkzeuge, Remote-Administration, Shells oder Cloud-APIs. Solche Programme werden häufig als LOLBins (Binaries), LOLScripts oder LOLDrivers katalogisiert.
Warum ist LOTL schwer zu erkennen?
Administratoren und Softwareverteilung verwenden dieselben Werkzeuge. Der Dateiname allein unterscheidet legitime Wartung nicht vom Angriff. Entscheidend sind Kontext und Verhalten: Wer startete den Prozess, mit welcher Befehlszeile, auf welchem Gerät, nach welchem Login und mit welcher Netzwerkverbindung?
Beispiele und passende Signale
| Technik | Legitime Nutzung | Verdächtiger Kontext |
|---|---|---|
| PowerShell | Administration und Automatisierung. | Base64/verschleierte Befehle, Download und Ausführung aus Office-Prozess. |
| WMI/WinRM | Remoteverwaltung. | Seitliche Ausführung durch ungewöhnliches Konto oder von Benutzer-Workstation. |
| rundll32/regsvr32 | Windows-Komponenten laden. | Ungewöhnliche Pfade, externe Inhalte oder verdächtige Parent-Prozesse. |
| Cloud CLI/API | Deployment und Betrieb. | Neue Tokens, Massenexporte oder Änderungen außerhalb normaler Pipeline. |
Wie kann LOTL begrenzt werden?
- - Adminwerkzeuge und Skriptsprachen nur dort bereitstellen, wo sie benötigt werden.
- - Application Control wie WDAC/AppLocker und signierte Skripte risikobasiert einsetzen.
- - PowerShell Script Block Logging, Prozess-Erstellung, Netzwerk- und Identitätsereignisse zentral korrelieren.
- - Remoteadministration auf Managementsysteme und privilegierte Konten beschränken.
- - Befehlszeilen, Parent-Child-Beziehungen, Benutzer und Zielsystem gemeinsam analysieren.
- - Kontrollen mit realistischen, freigegebenen Simulationen testen und Fehlalarme aus Betriebswissen reduzieren.
LOTL, Malware und Ransomware
LOTL ist keine eigene Schadsoftware. Angreifer können ausschließlich legitime Werkzeuge nutzen oder sie mit Malware kombinieren. In Ransomware-Operationen dienen vorhandene Tools häufig der Erkundung, Credential-Nutzung, lateralen Bewegung und Deaktivierung von Schutzmaßnahmen, bevor die eigentliche Payload ausgeführt wird.
Nützliche Open-Source-Ressourcen
LOLBAS katalogisiert missbrauchbare Windows-Binaries, Skripte und Libraries; GTFOBins dokumentiert Unix-Binaries mit sicherheitsrelevanten Funktionen. Sigma liefert portable Erkennungslogik und Atomic Red Team kleine, kontrollierbare Tests. Simulationen dürfen nur in abgestimmten Umgebungen laufen und müssen danach auf Nebenwirkungen geprüft werden.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.
Hast du Feedback zum Thema Living off the Land? Schreib uns!
Weitere Dienstleistungen
Zusätzliche IT-Sicherheitslösungen für umfassenden Schutz
Red Teaming
Simulation echter Angriffe auf Ihr Unternehmen inklusive Personen, Infrastruktur und Prozesse. Ein umfassender Ansatz zur Überprüfung Ihrer gesamten Sicherheitsstrategie.
Mehr erfahrenPhishing-Übungen
Praxisnahe Phishing-Simulationen zur Sensibilisierung Ihrer Mitarbeiter. Erhöhen Sie die Awareness und reduzieren Sie das Risiko erfolgreicher E-Mail-basierter Angriffe.
Mehr erfahren