【かんきょうきせいがたこうげき】

環境寄生型攻撃(LotL) とは?

公開:
💡 家の中の道具だけで空き巣を働く、マルウェア不要の忍者攻撃
📌 このページのポイント
環境寄生型攻撃(LotL) 攻撃者 マルウェアなし 悪用 OS標準ツール PowerShell wmic certutil mshta 正規ツールだから怪しくない 攻撃実行 ターゲット データ窃取 横展開など ウイルス対策: 検出できない 有効な対策: EDR(振る舞い監視) 異常な実行パターンを検知 → アラート
環境寄生型攻撃のイメージ
ひよこ ひよこ
環境寄生型攻撃って、何が「寄生」しているの?
ペンギン先生 ペンギン先生
攻撃者がOSにもともと入っている正規のツールを利用して悪いことをする手法だよ。マルウェアを外から持ち込まずに攻撃できるんだ
ひよこ ひよこ
正規のツールってたとえば何があるの?
ペンギン先生 ペンギン先生
Windowsなら PowerShell・wmic・certutil・mshta などが代表的だよ。これらは管理者が日常的に使うツールでもあるから、攻撃に使われても怪しまれにくいんだ
ひよこ ひよこ
ウイルス対策ソフトでは検出できないの?
ペンギン先生 ペンギン先生
マルウェアのファイルを持ち込まないから、従来のシグネチャベースの検出はほとんど効かないよ。だから「ファイルレスマルウェア」と組み合わせて使われることも多いんだ
ひよこ ひよこ
どうやって防げばいいの?
ペンギン先生 ペンギン先生
EDRという振る舞い監視ツールが効果的だよ。「PowerShellが普段と違う動きをしている」といった異常な行動パターンを検知できるんだ
ひよこ ひよこ
LotLって英語の略語もあるんだね。どういう意味なの?
ペンギン先生 ペンギン先生
Living Off the Land(現地調達)の略だよ。サバイバルで現地にあるものだけで生き延びるイメージと同じで、攻撃者がターゲット環境にあるツールだけで攻撃を完結させるから、この名前がついたんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
LotL攻撃」って出てきたら「OSの標準ツールを武器に使う検出困難な攻撃」と思えればだいたいOK!
📖 おまけ:英語の意味
「Living Off the Land」 = 現地調達(で生き延びる)
💬 軍事・サバイバル用語の「現地にあるものだけで生活する」から来ていて、攻撃者が標的環境のツールだけで攻撃することを指すよ
← 用語集にもどる