Living off the Land(LOTL)攻撃は、外部からシステムにマルウェアをインストールするのではなく、コンピューター上にすでに存在する正規プログラムを利用します。こうした攻撃はステルス性が高いため、効果を発揮しやすい一方で、セキュリティチームによる検知や防止が困難です。
LOTL攻撃を防ぐには、セキュリティチームは高度な検知手法を用いるとともに、既知の脆弱性を持つ一般的なコンピュータープログラムの抜け穴を塞ぐ必要があります。このLOTLセキュリティガイドでは、最も一般的なLOTLの脆弱性と、セキュリティチームが利用できる対策方法をいくつか説明します。
先読み:
- Living off the Land攻撃の仕組み
- LOTL攻撃者はどのようにマシンへアクセスするのか
- LOTL攻撃を防ぐ5つのベストプラクティス
- Living off the Land攻撃から復旧する方法
- LOTL攻撃の防御に役立つツールとは
Living off the Land攻撃の仕組み
Living off the Land攻撃は、スクリプト作成ソフトウェアやコマンドラインツールなど、正規のコンピュータープログラム内で発生します。攻撃者はプログラムにアクセスし、新たな悪意あるコードを書き込んだり、自身のユーザー権限を昇格させたりします。
このような攻撃の多くは、外部ファイルを通じてマシンにコードをインストールする必要がないため、ファイルレスマルウェア攻撃として知られています。代わりに、正規のソースを利用します。また、LOTL攻撃にはシグネチャが存在しないことも少なくありません。
シグネチャや認識可能な マルウェアが存在しないため、LOTL攻撃の追跡や特定は非常に困難です。このような攻撃は、一般的な脅威のフィードに必ずしも現れるとは限りません。脅威が組織のネットワーク上にある正規のコンピュータープログラムから発生するため、ITチームやセキュリティチームは初期の問題の所在を特定できないことがよくあります。
LOTL攻撃者はどのようにマシンへアクセスするのか
脅威アクターが、アプリケーションやプログラムの正規の認証情報を入手すると、マルウェアをダウンロードしたり、ブルートフォース攻撃でシステムに侵入したりせずにログインできます。Mimikatzのようなツールを使ってメモリに保存された認証情報を抽出したり、PowerShellのような強力な管理プログラムの認証情報を盗んだり、TeamViewerやAnyDeskなど、IT管理者がリモートコンピューターに接続するためのITリモートアクセスアプリケーションのログイン情報を見つけたりする可能性があります。ユーザーが変更を加えられる侵害されたアプリケーションや、単に過剰な権限を許可するアプリケーションは、LOTL攻撃につながる可能性があります。
パスワードのブルートフォース攻撃でも脅威アクターはLOTL攻撃を実行できますが、その場合はセキュリティチームに発見されやすくなる点に注意してください。
脅威アクターは、適切に閉鎖されていないバックドアを特定することもできます。バックドアとは、あらかじめ定められた侵入手順(認証情報や追加認証など)に従わずにユーザーがプログラムへアクセスできる、コンピュータープログラム内の脆弱性です。
LOTL攻撃を実行するのが最も簡単なのは、悪意ある内部関係者であることがよくあります。こうした攻撃者は、攻撃対象の組織ですでに信頼されたメンバーであるため、認証情報を盗んだりバックドアを見つけたりする必要すらない場合があります。
ハッカーが検知を回避する方法について詳しく読む。
悪用されることの多いプログラム
LOTL攻撃者が利用できる経路は文字通り数百ありますが、すべてが日常的に悪用されているわけではありません。以下のツールは、LOTL攻撃の実行に使われる一般的な経路の一部です。
Windows Management Instrumentation
Windows Management Instrumentation(WMI)は、Windows管理者がスクリプトを記述し、コンピューターシステムを接続するための管理ツールです。乗っ取られると管理者権限を持つため、攻撃者はさまざまな作業を実行できます。攻撃者は外部システムからコードをダウンロードし、そのコンピューターシステム上で実行する可能性があります。この種の悪意あるコードは、外部のメールやファイルから直接ダウンロードされたのではなく、正規のWindowsツールによって取得されるため、追跡がより困難です。
Mimikatz
Mimikatzは、コンピューターのメモリから認証情報を抜き出し、ユーザーのアクセス権限を拡大できます。これはWindowsに存在する脆弱性を利用し、メモリ内にある隠しパスワードを攻撃者が復号できるようにします。Mimikatzは、Windows 10より古いバージョンのWindowsを使うか、権限を十分に昇格させてMimikatz機能を有効にすることで悪用されます。
PowerShell
PowerShellは、コマンドライン機能を利用するMicrosoftのタスク・構成管理ツールです。リモートワークを行う従業員を含む、企業のデバイスの構成作業を管理する必要があるIT管理者にとって便利なツールです。しかし、PowerShellは非常に悪用されやすく、Ciscoの調査では、重大なセキュリティ脅威の3分の1超で使用されていました。リモートサポートが可能なため、コマンドラインを掌握した攻撃者は、接続されたデバイスのネットワーク全体を制御できます。また、PowerShellは下位レベルのIT従業員も利用できるため、アクセス制御が十分に厳格でないことがよくあります。
関連記事:サイバーセキュリティ機関がPowerShellセキュリティのガイダンスを公開
悪用されたシステム上での挙動
脅威アクターが正規のアプリケーションを侵害すると、次のような行動を取る可能性があります。
- 管理者操作を実行できるよう、権限を昇格させる
- 悪意あるコマンドをコマンドラインに直接書き込む
- そのアプリケーションからデータを盗み出し、後で利用するため外部の場所へ移す
- 企業のネットワークにラテラルムーブメントでアクセスする
ハッカーが狙うことの多い標的はActive Directoryで、Windowsドメインネットワーク上の認証情報とアクセス権を管理します。
LOTL攻撃を防ぐ5つのベストプラクティス
以下の戦略は、LOTL攻撃への備えに役立つだけでなく、脅威アクターが正規のシステムを侵害する機会を減らします。
LOLBINを使ってバイナリの活動を追跡する
Living off the Land Binaries, Scripts, and Librariesプロジェクト(LOLBAS)は、攻撃者が利用するエクスプロイトの包括的なリストを提供しています。一度に1つのバイナリ(LOLBIN)を調査し、その特定のプログラムが通常どのように使われるかを確認するのが最善です。適切な利用方法をチームが把握すれば、そのプログラムによる異常な挙動の特定を始められます。
セキュリティ企業NetSPIの主席コンサルタントであるDerek Wilson氏は、このリソースを利用する重要性を強調しました。「LOTLの脅威を追跡するために構築されたLiving Off the Land Binaries And Scripts(LOLBAS)プロジェクトのようなものを基準に検知をベースライン化する方法を見つければ、チームは検知できない手順に対するプロアクティブな検知計画を構築できます」と同氏は述べています。
Wilson氏は、チームが一般的な検知手法を開発するのに役立つ追加ソフトウェアも推奨しました。「Breach and Attack Simulation(BAS)ツールは、検知制御のベースライン化とLOTL攻撃の検知を継続的に改善するうえで非常に有用です」と同氏は述べています。BASツールは、脅威アクターのように振る舞ってセキュリティ上の弱点をより迅速に見つけることで、攻撃ライフサイクルに関する洞察をセキュリティチームに提供します。
バイナリをブロックし、必要なアプリケーションのみを許可する
LOTL攻撃で頻繁に悪用されるバイナリをブロックします。Wilson氏によると、攻撃からコンピューターシステムを守るには、まず防止に取り組む必要があります。同氏は、Microsoftが推奨するブロックルールと攻撃対象領域削減ルールを「出発点」として確認することを推奨しています。
「これらのリソースには、組織が使用すべきでない、LOTLで悪用可能なバイナリが多数含まれています。それでも、これらのバイナリを利用可能にしておく本当の必要性があるかどうかを確認し、必要がなければ完全にブロックすることを推奨します」とWilson氏は述べています。
Wilson氏は、アプリケーションの許可リスト登録も推奨しています。これは、システムで利用できるアプリケーションの数を大幅に制限し、LOTLのリスクを軽減します。許可リスト登録(ホワイトリスト登録)では、問題のあるアプリケーションをいくつかブロックするだけでなく、企業の各チームが明確に必要とするソフトウェアのみを許可します。
ユーザーの挙動を監視する
高度な行動監視と分析を導入します。行動監視ですべてのLOTLに関する問題を解決できるとは限りませんが、ユーザーの挙動を追跡するより高度な手法です。UEBAなどの行動分析技術は、特定のシステムで長時間過ごしていることや、コマンドが実行された時刻、その他の通常の挙動からの逸脱など、ユーザーアクティビティの詳細を分析します。
サイバーセキュリティにおける行動分析について詳しく読む。
認証情報を厳重に監視する
1つのアカウントが不審な挙動を示している場合は、認証情報を更新します。そのアカウントがハッキングまたは悪用された可能性があります。IT管理者のPowerShellアカウントが通常と異なる一連のコマンドを実行していたり、通常とは異なる時間帯に操作を行っていたりする場合は、そのローカルユーザーアカウントのパスワードをリセットします。攻撃者が有効な認証情報を使ってそのPowerShellインスタンスにアクセスしている場合、プログラムに侵入する別の方法を探さなければならなくなります。
多要素認証を利用する
MFAテクノロジーは、攻撃者が有効な認証情報を使ってログインできる可能性を最小限に抑えます。追加のMFA方式によっては、正規ユーザーの携帯電話や生体認証情報にもアクセスできなければなりません。PowerShellのようなツールでMFAを設定するのは困難ですが、すべてのセキュリティソフトウェアにとって重要であり、他のプログラムと統合するプログラムにも必要です。攻撃者がこれらのプログラムの1つにログインすると、ネットワーク内の別のツールへラテラルムーブメントで移動し、大きな被害をもたらす可能性があります。
Living off the Land攻撃から復旧する方法
すでにLOTL攻撃を受けている場合は、次の復旧手順を実行してください。
- 影響を受けたアカウントやシステムの認証情報を変更する。特に強固なパスワードを設定することで、悪用されたアカウントのセキュリティを再び強化できます。
- 認証情報を安全に保管する。強固なパスワードを作るだけに頼らず、パスワードマネージャーなどの暗号化ツールを使って、認証情報を詮索の目から守ります。
- 感染したシステムのハードドライブ上にある必要なファイルをすべてバックアップし、その後マシンのOSをクリーンインストールします。これにより侵害されたプログラムが削除され、新たにインストールした安全なバージョンに置き換えられます。
- アクセス制御の監査を実施する。組織内の全員が、業務に絶対に必要なアプリケーションにのみアクセスできるようにします。これにより、脆弱なプログラムで利用可能な認証情報の数を減らせます。
LOTL攻撃の防御に役立つツールとは
網羅的なリストではありませんが、以下のテクノロジーは、基本的な検知・対応手法を超える高度なセキュリティ対策を提供します。
UEBA
UEBAプロバイダーのLogRhythmやRapid7は、企業がより高度なレベルでユーザーの挙動を分析するのを支援します。行動分析を使って悪意ある行動を検知することで、セキュリティチームは、通常なら見つけられないLOTLの脅威を特定できます。
Adaptive Protection
Symantecのエンドポイント保護ソリューションには、行動分析と脅威テレメトリーを使って悪用されている正規アプリケーションを特定し、LOTL攻撃経路を遮断するAdaptive Protection機能があります。また、正規アプリケーションの標準的な挙動を調べ、時間の経過に伴う異常を特定します。
マネージド脅威ハンティング
マネージド脅威ハンティングプロバイダーは、詳細な脅威検索と分析を行う専門家チームを擁しています。ITチームやセキュリティチームに、LOTL攻撃の可能性を調査する時間やリソースがない場合は、MDRのようなマネージドサービスが適しています。こうした専門家は、正規の業務アプリケーションから生じる悪意ある挙動の可能性を特定するための専用の時間とツールを持っています。
検知エンジニアリング
検知エンジニアリングでは、ログやその他のデータソースを使用して、セキュリティチームがまだ検知手法を確立していない、特定のあらかじめ定められた脅威を特定します。これは、チームが長期にわたって利用できる脅威検知ライフサイクルの構築を目的としています。検知エンジニアリングのプロセスを開始するには、チームが遭遇する可能性が最も高い攻撃と、最も頻繁に使用するツールに基づいて脅威モデリングを実施する必要があります。検知エンジニアリングに特化したソリューションを提供するベンダーはまだ少数ですが、チームは独自の検知戦略の一環として、ログ管理と脅威インテリジェンスのツールを利用できます。
要点:Living off the Land攻撃から保護する
Living off the Land攻撃はセキュリティチームが特定するのが困難ですが、高度なサイバーセキュリティ手法と脅威検知の発展により、組織はより自信を持ってLOTLに対処できるようになります。LOTLの脅威を低減するには時間がかかる可能性がありますが、マネージド脅威ハンティングや行動分析などの戦術は、攻撃の防止と特定の詳細に踏み込むのに役立つため、有望です。チームがアクセスして理解できるデータが多いほど、巧妙な攻撃を特定する準備が整います。





