hunting-for-living-off-the-land-binaries - 威胁排查受信任系统二进制文件(LOLBins)滥用行为
主动排查攻击者利用合法系统二进制文件(LOLBins)执行恶意载荷或规避防御控制的行为。
标签
更新于: 2026-09-16能力
典型输入
典型输出
该技能可以做什么
- 制定威胁排查假设
- 确定目标 LOLBins
- 收集进程遥测数据
- 建立正常行为基线
- 识别遥测数据异常
- 关联分析相关日志
- 记录发现与规则
输入
- EDR 遥测数据
- SIEM 进程创建日志
- LOLBAS 项目参考列表
- PowerShell 命令行日志
- 网络代理与防火墙日志
输出
- 威胁排查报告
- IOC 列表
- 检测规则
要求
- EDR 遥测数据访问权限
- 具备进程创建日志的 SIEM
- 熟悉 LOLBAS 项目
- 已启用 PowerShell 命令行日志
- 网络日志访问权限
