【資安關鍵字:攻擊手法|Living Off-the-Land】使用受害電腦現成的合法工具,掩蓋攻擊行動

我們在介紹Palo Alto Networks揭露的 Thor木馬程式攻擊行動 裡,駭客為了下載惡意程式而不致被防毒軟體攔截,採用了「Living Off-the-Land(LoL)」的手法,藉由Windows作業系統的BITSAdmin,將惡意軟體傳送到受害的Exchange伺服器。Living Off-the-Land指的是什麼?意思是駭客為了讓攻擊行動不易被察覺,直接利用受害電腦現成的合法工具來執行相關工作,這麼做的目的,就是避免因使用自己的工具,被資安防護系統視為異常而遭到阻擋。

Living Off-the-Land一詞,中文有人翻成「離地攻擊」、「自給自足」,或是「就地取材」。其中,「離地攻擊」是照著字面的意思直接翻譯,是目前最常見的用法,但這個説法並未翻譯到Living一詞,也沒有表達所代表的意思;而「自給自足」這個説法,説明瞭攻擊行動無需靠後端支援的策略,賽門鐵克在網路安全威脅報告(ISTR)中文版也採用這個説法,但自給自足並沒有點明手法中運用了受害環境的現成工具。相較之下,我們認為「就地取材」比較貼近原來英文要表達的意涵。

究竟這種説法什麼時候開始出現?根據iThome的報導,大約是在2018年開始,且資安廠商在發表年度資安威脅報告時,指出這種就地取材的手法可説是相當氾濫,而當時他們認為被濫用最為嚴重的工具,就是自Windows 7開始內建的PowerShell,原因是該工具的功能極為強大,且幾乎每台Windows電腦都有。根據賽門鐵克的研究, 2018年濫用PowerShell程式碼的攻擊行動,較2017年成長了1000%

當時被點名用於就地取材的工具,還有像是WinZip、WinRAR,以及7-Zip等解壓縮軟體,攻擊者用這類工具來打包竊得的資料,而這些軟體也在企業相當常見。不過,上述並非Windows內建的軟體,攻擊者勢必要充份瞭解攻擊目標的情況下,事先確定企業部署的是那一套軟體,才能在攻擊行動中就地取材。

時至今日,這種手法已經不再只是上述提及的PowerShell或是應用程式,許多攻擊者開始使用作業系統更為核心的功能,以前面提到Thor而言,駭客利用的是Windows內部的BITS管理工具BITSAdmin,而這種就地取材、利用BITS服務做為下載惡意軟體的管道,還有今年3月被揭露的 勒索軟體病毒AlumniLocker和Humble攻擊

除了將合法工具用於下載,還有其他應用。例如, Evil Corp於2020年發動的WastedLocker勒索軟體攻擊 ,該組織就運用了多種合法工具就地取材:他們使用Windows內建的軟體授權工具(SLUI.EXE),來提升權限,並搭配Windows Management Instrumentation Command-Line Utility(WMIC.EXE)來遠端執行命令,再利用PsExec工具向大量電腦植入WastedLocker。這裡Evil Corp所運用的工具,僅PsExec並非系統內建,但是該軟體在企業環境算是IT人員常用的工具。

但這種就地取材的做法,只會發生在Windows的環境嗎?答案並非如此,像是在2021年初, 駭客針對阿里雲和騰訊雲兩大中國公有雲的攻擊行動 ,為了讓惡意程式Pro-Ocean能持續在受害環境執行,他們運用的是Linux作業系統內建的LD_PRELOAD,來預載這隻惡意程式。