F FabGPT-FAQ

Cos'è un attacco Living-off-the-Land (LotL)?

Cybersecurity 2 min lettura Runbook verificato

In un attacco Living-off-the-Land l'aggressore non porta malware: usa gli strumenti legittimi già presenti sul sistema – PowerShell, WMI, certutil, rundll32, le utility di amministrazione (i cosiddetti LOLBins). Scaricare un payload, muoversi lateralmente, esfiltrare: tutto con binari firmati Microsoft che nessun antivirus segnala.

Perché elude le firme: l'antivirus tradizionale cerca file malevoli noti – ma qui non c'è nessun file nuovo, solo strumenti fidati usati con cattive intenzioni. È il motivo per cui la detection è dovuta migrare dalle firme al comportamento: non "questo file è malware" ma "perché winword.exe ha lanciato PowerShell che ha scaricato ed eseguito uno script?".

Le difese: EDR che ragiona sulle catene di processo, detection engineering sulle command line anomale (Event ID 4688/Sysmon), application control che limita cosa può girare, minimo privilegio che riduce ciò che un LOLBin può combinare, e threat hunting proattivo. È l'archetipo della minaccia moderna: invisibile a chi cerca file, ovvia a chi guarda i comportamenti.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.