Living off the Land
Bij Living off the Land misbruiken aanvallers legitieme programma's die al op een computer staan, in plaats van eigen schadelijke software te installeren. Hun acties lijken op normaal gebruik en zijn daardoor lastig te herkennen. Zo blijven ze langer onopgemerkt binnen een netwerk.
Wat is Living off the Land?
Living off the Land (LotL) is een aanvalstechniek waarbij aanvallers legitieme, ingebouwde systeemtools gebruiken om een aanval uit te voeren. Deze ingebouwde tools heten LOLBins (Living off the Land Binaries). Bekende voorbeelden zijn PowerShell, WMI (Windows Management Instrumentation), PsExec en certutil.
Omdat de aanvaller vertrouwde tools gebruikt, gaat de activiteit op in het normale IT-beheer. De aanval draait vaak fileless: er wordt weinig of niets naar de harde schijf geschreven, waardoor klassieke virusscanners weinig opmerken.
Het verschil met andere aanvallen is duidelijk. Traditionele malware installeert eigen schadelijke software. Fileless malware draait in het geheugen zonder vast bestand. LotL gebruikt de tools die al aanwezig zijn.
Hoe werkt een Living off the Land-aanval?
Een aanval verloopt vaak in vaste stappen:
- Een medewerker opent een document met een kwaadaardige macro, die PowerShell start.
- PowerShell of certutil downloadt de payload, de eigenlijke schadelijke code.
- De machine maakt verbinding met een command-and-control-server (C2) voor besturing op afstand.
- Met WMIC of PsExec verplaatst de aanvaller zich naar andere systemen (lateral movement).
- Tot slot sluist de aanvaller gegevens weg (exfiltratie).
Detectie is lastig. Er zijn geen kwaadaardige bestanden of bekende kenmerken (signatures). De tools staan meestal op de allowlist (de lijst met vertrouwde programma's) en hun logging is vaak te dun om het patroon te zien.
Waarom is een SOC belangrijk bij Living off the Land?
Omdat LotL geen bestanden achterlaat, helpt zoeken naar virussen weinig. Detectie draait om gedrag: welke tool start welke opdracht, en past dat bij normaal gebruik?
Een Security Operations Center (SOC) richt zich op dat gedrag. Analisten gebruiken EDR (Endpoint Detection and Response) om verdachte commando's en scripts vast te leggen. Detectieregels op basis van het MITRE ATT&CK-framework (een gestandaardiseerde kennisbank van aanvalstechnieken en -tactieken) herkennen bekende LotL-technieken.
Least privilege (accounts krijgen alleen de rechten die ze echt nodig hebben) beperkt de schade. Met bewaarde logs jaagt een SOC ook achteraf op sporen (retrospective hunting). Een managed SOC van Aumatics bewaakt de omgeving continu, zodat verdacht gedrag snel opvalt.