
Bibliotheek
Bij DeepBlue Security & Intelligence is pentesten een dagelijkse specialiteit. Onze specialisten simuleren realistische aanvallen zonder gedetecteerd te worden, vaak met succes. Regelmatig vragen we klanten achteraf of ze iets van onze werkzaamheden hebben gemerkt, en vaak is het antwoord nee. Een standaardtechniek daarbij is Living off the Land (LotL): het misbruiken van bestaande, legitieme tools in plaats van externe malware. Omdat die tools standaard in het besturingssysteem aanwezig zijn, is detectie door antivirus en endpointbeveiliging een stuk lastiger. Juist die onzichtbaarheid maakt de techniek aantrekkelijk voor zowel pentesters als echte aanvallers.
Bij LotL gebruikt een aanvaller of pentester reeds aanwezige, vertrouwde componenten om kwaadaardige acties uit te voeren, zoals toegang verkrijgen, lateraal bewegen of data exfiltreren. Deze tools heten LOLBins, aangevuld met LOLScripts en LOLLibs. Bekende voorbeelden zijn certutil.exe, dat bestanden kan downloaden en base64 kan decoderen, en powershell.exe met directe toegang tot het .NET-framework. Op Linux worden curl en wget gebruikt om payloads op te halen of shellcommando’s uit te voeren. Omdat het om standaardonderdelen van het systeem gaat, is er geen externe malware nodig die alarmbellen kan laten afgaan.
Omdat deze tools legitiem zijn en dagelijks in beheer worden gebruikt, vertrouwen antivirus, EDR en netwerkmonitoring ze vaak. Daardoor schiet signature-gebaseerde detectie tekort en laat de techniek zich eenvoudig automatiseren en combineren met credential dumping of privilege escalation. Een typisch aanvalspad begint met een macro die PowerShell aanroept, gevolgd door het downloaden van een payload, een verbinding met een command-and-control server, laterale beweging via WMIC of PsExec en ten slotte exfiltratie via een vertrouwd kanaal. Daardoor verschuift detectie van het herkennen van kwaadaardige bestanden naar het herkennen van kwaadaardig gedrag, wat aanzienlijk moeilijker is.
Detectie vraagt om een gedragsgerichte aanpak. Log alle commando’s met Sysmon of AuditD, beperk toegestane binaries met AppLocker of WDAC en stel SIEM-regels in voor afwijkend gebruik van tools als certutil.exe en powershell.exe. Stem EDR af op de organisatie en hanteer een least privilege model. Stel daarbij een duidelijk beeld vast van wat normaal gebruik is, zodat afwijkend gebruik van legitieme tools daadwerkelijk opvalt. Een goed ingericht SOC koppelt gedrag aan bekende TTP’s uit MITRE ATT&CK en voert threat hunting en retrospectieve analyse uit om aanvallen op te sporen die eerder in stilte plaatsvonden.
Living off the Land is een krachtige, stealthy techniek die in vrijwel elke professionele aanval voorkomt. Inzicht in welke tools aanwezig zijn en hoe ze worden gebruikt, het beperken van functionaliteit tot wat strikt noodzakelijk is en het systematisch onderzoeken van afwijkingen versterken de verdediging aanzienlijk. Een actief, goed afgestemd SOC met gedragsanalyse is daarbij een van de meest effectieve middelen. Wie weet welke tools aanwezig zijn en hoe ze normaal worden gebruikt, kan misbruik ervan veel eerder herkennen.
Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl