【えるおーてぃーえるこうげき】
LotL攻撃(環境寄生型攻撃) とは?
最終更新:
💡 いつもの管理ツールを、攻撃者が悪用
システムにある正規のツールや機能を悪用し、通常の管理操作に紛れて活動する攻撃手法。WindowsだけでなくLinuxやmacOS、クラウドでも起こる。正規ツールの名前だけでなく、使われ方を見て判断する。
📌 このページのポイント
- 正規のツールや機能を悪用し、通常の操作に紛れる
- OS標準のツールだけでなく、導入済みの管理ソフトも対象
- ツール名や署名だけで、安全・攻撃と決めつけない
- 権限・実行制御と、ログの文脈を組み合わせて対策する
LotL攻撃って、何を悪用するの?
標的の環境にある正規のツールや機能だよ。たとえばPowerShellやWMIは、通常の管理にも使われる。攻撃者が同じ機能を悪用すると、いつもの操作に紛れやすいんだ。OS標準の機能だけでなく、導入済みの遠隔管理ソフトなどが悪用される場合もあるよ。
マルウェアを使わない攻撃、という意味?
PowerShellが動いたら、攻撃と考えればいい?
それだけでは判断できないよ。誰が、どのプログラムから起動し、何を実行し、どこへ通信したかを組み合わせる。普段の管理作業との違いが手掛かりになるんだ。正規ツールの署名があるから安全とも、実行されたから攻撃とも決めつけないようにしよう。
ウイルス対策やEDRがあれば、見つかる?
検知はできる場合があるけれど、導入しただけで十分とは限らないよ。普段の操作に紛れるので、ログの収集、検知設定の調整、必要な調査が大切なんだ。ファイルの特徴だけに頼らず、操作の流れと権限、通信などを見て判断するよ。
PowerShellの実行ポリシーを厳しくすれば防げる?
まとめ:ざっくりこれだけ覚えればOK!
「LotL攻撃」って出てきたら「その環境にある正規ツールを悪用する攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Living off the Land」 = その土地にあるもので暮らす
💬 攻撃者が、侵入先の環境にある道具を悪用する様子を表しているんだ。LOTLと大文字で書くこともあるよ。