【えるおーてぃーえるこうげき】

LotL攻撃(環境寄生型攻撃) とは?

最終更新:
💡 いつもの管理ツールを、攻撃者が悪用

システムにある正規のツールや機能を悪用し、通常の管理操作に紛れて活動する攻撃手法。WindowsだけでなくLinuxやmacOS、クラウドでも起こる。正規ツールの名前だけでなく、使われ方を見て判断する。

📌 このページのポイント
LotL — 同じツールでも、使い方が違う管理者の仕事攻撃者が悪用正規の保守・調査侵入後の不正な操作PowerShell などPowerShell など誰が・何から起動し・何をしたかログと通常の利用を照合ツール名や署名だけで安全と決めない
正規ツールを使う攻撃も、操作の文脈で見分ける。Windows以外の環境でも起こる。
ひよこ ひよこ
LotL攻撃って、何を悪用するの?
ペンギン先生 ペンギン先生
標的の環境にある正規のツールや機能だよ。たとえばPowerShellやWMIは、通常の管理にも使われる。攻撃者が同じ機能を悪用すると、いつもの操作に紛れやすいんだ。OS標準の機能だけでなく、導入済みの遠隔管理ソフトなどが悪用される場合もあるよ。
ひよこ ひよこ
マルウェアを使わない攻撃、という意味?
ペンギン先生 ペンギン先生
正規の機能を悪用する手法、という意味だよ。「ファイルが絶対に残らない」「ほかのマルウェアと組み合わない」という定義ではない。Windowsだけでなく、Linux、macOSやクラウドなどでも起こるんだ。
ひよこ ひよこ
PowerShellが動いたら、攻撃と考えればいい?
ペンギン先生 ペンギン先生
それだけでは判断できないよ。誰が、どのプログラムから起動し、何を実行し、どこへ通信したかを組み合わせる。普段の管理作業との違いが手掛かりになるんだ。正規ツールの署名があるから安全とも、実行されたから攻撃とも決めつけないようにしよう。
ひよこ ひよこ
ウイルス対策やEDRがあれば、見つかる?
ペンギン先生 ペンギン先生
検知はできる場合があるけれど、導入しただけで十分とは限らないよ。普段の操作に紛れるので、ログの収集、検知設定の調整、必要な調査が大切なんだ。ファイルの特徴だけに頼らず、操作の流れと権限、通信などを見て判断するよ。
ひよこ ひよこ
PowerShellの実行ポリシーを厳しくすれば防げる?
ペンギン先生 ペンギン先生
実行ポリシーだけを防御の境界にしてはいけないよ。Microsoftは、意図しない実行を防ぐ助けになる機能で、セキュリティ境界ではないと説明している。必要な仕事を確認し、使える権限やアプリの実行を管理しつつ、ログと監視も組み合わせよう。管理ツールを一律に消せば解決、というものでもないんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「LotL攻撃」って出てきたら「その環境にある正規ツールを悪用する攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Living off the Land」 = その土地にあるもので暮らす
💬 攻撃者が、侵入先の環境にある道具を悪用する様子を表しているんだ。LOTLと大文字で書くこともあるよ。

参考資料

← 用語集にもどる