IT-Sicherheit Glossar

Was bedeutet Living off the Land?

Living off the Land (LOTL) beschreibt Angriffe, die bereits vorhandene, legitime Werkzeuge und Funktionen missbrauchen. Statt auffällige Malware zu installieren, nutzen Angreifer PowerShell, WMI, rundll32, Zertifikatswerkzeuge, Remote-Administration, Shells oder Cloud-APIs. Solche Programme werden häufig als LOLBins (Binaries), LOLScripts oder LOLDrivers katalogisiert.

Warum ist LOTL schwer zu erkennen?

Administratoren und Softwareverteilung verwenden dieselben Werkzeuge. Der Dateiname allein unterscheidet legitime Wartung nicht vom Angriff. Entscheidend sind Kontext und Verhalten: Wer startete den Prozess, mit welcher Befehlszeile, auf welchem Gerät, nach welchem Login und mit welcher Netzwerkverbindung?

Beispiele und passende Signale

TechnikLegitime NutzungVerdächtiger Kontext
PowerShellAdministration und Automatisierung.Base64/verschleierte Befehle, Download und Ausführung aus Office-Prozess.
WMI/WinRMRemoteverwaltung.Seitliche Ausführung durch ungewöhnliches Konto oder von Benutzer-Workstation.
rundll32/regsvr32Windows-Komponenten laden.Ungewöhnliche Pfade, externe Inhalte oder verdächtige Parent-Prozesse.
Cloud CLI/APIDeployment und Betrieb.Neue Tokens, Massenexporte oder Änderungen außerhalb normaler Pipeline.

Wie kann LOTL begrenzt werden?

  • - Adminwerkzeuge und Skriptsprachen nur dort bereitstellen, wo sie benötigt werden.
  • - Application Control wie WDAC/AppLocker und signierte Skripte risikobasiert einsetzen.
  • - PowerShell Script Block Logging, Prozess-Erstellung, Netzwerk- und Identitätsereignisse zentral korrelieren.
  • - Remoteadministration auf Managementsysteme und privilegierte Konten beschränken.
  • - Befehlszeilen, Parent-Child-Beziehungen, Benutzer und Zielsystem gemeinsam analysieren.
  • - Kontrollen mit realistischen, freigegebenen Simulationen testen und Fehlalarme aus Betriebswissen reduzieren.

LOTL, Malware und Ransomware

LOTL ist keine eigene Schadsoftware. Angreifer können ausschließlich legitime Werkzeuge nutzen oder sie mit Malware kombinieren. In Ransomware-Operationen dienen vorhandene Tools häufig der Erkundung, Credential-Nutzung, lateralen Bewegung und Deaktivierung von Schutzmaßnahmen, bevor die eigentliche Payload ausgeführt wird.

Nützliche Open-Source-Ressourcen

LOLBAS katalogisiert missbrauchbare Windows-Binaries, Skripte und Libraries; GTFOBins dokumentiert Unix-Binaries mit sicherheitsrelevanten Funktionen. Sigma liefert portable Erkennungslogik und Atomic Red Team kleine, kontrollierbare Tests. Simulationen dürfen nur in abgestimmten Umgebungen laufen und müssen danach auf Nebenwirkungen geprüft werden.

Penetrationstests

Sicherheitslücken aufdecken

Professionelle Penetrationstests für Ihr Unternehmen

Web Apps
Netzwerke
Mobile Apps
10% Neukunden-Rabatt
Jetzt planen

Mehr Informationsmaterial

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema Living off the Land? Schreib uns!