hunting-for-living-off-the-land-binaries - 主动猎捕利用合法系统二进制文件(LOLBins)的威胁行为
主动猎捕对手利用合法已签署系统二进制文件(LOLBins)执行恶意载荷、下载文件或代理执行的行为。
标签
更新于: 2026-09-16能力
典型输入
典型输出
该技能可以做什么
- 定义猎捕假设
- 识别目标 LOLBin
- 收集进程遥测数据
- 建立正常行为基线
- 识别执行异常
- 关联并丰富遥测数据
- 记录结果并输出报告
输入
- EDR 遥测数据
- SIEM 进程创建日志
- LOLBAS 参考数据库
- PowerShell 命令行日志
- 网络代理与防火墙日志
输出
- 威胁猎捕报告
- 异常发现与证据
- 失陷标识符列表
- 新增或更新的检测规则
要求
- EDR 遥测数据访问权限
- SIEM 进程创建日志访问权限
- 已启用 PowerShell 日志记录
