hunting-for-living-off-the-land-binaries - 猎捕利用系统自带合法二进制文件(LOLBins)的威胁
主动排查对手利用受信任系统二进制文件(LOLBins)执行恶意载荷、下载文件或代理执行的防御回避行为。
标签
更新于: 2026-09-16能力
典型输入
典型输出
该技能可以做什么
- 定义威胁猎捕假设
- 识别目标 LOLBins
- 收集进程遥测数据
- 建立正常行为基线
- 识别异常执行行为
- 关联分析遥测数据
- 记录发现与规则
输入
- EDR 遥测数据
- SIEM 进程创建日志
- LOLBAS 项目参考数据库
- PowerShell 日志
- 网络代理与防火墙日志
输出
- 威胁猎捕发现报告
- 识别出的 IOC 列表
- 更新的检测规则
要求
- EDR 遥测数据访问权限
- SIEM 日志访问权限
- 已开启 PowerShell 日志记录
