# Was ist Living off the Land (LOTL)?

> Living off the Land (LOTL) ist Angreifer-Tradecraft, die legitime Software, eingebaute Systemwerkzeuge, Administrationsfunktionen, Zugangsdaten oder vertrauenswürdige Dienste missbraucht, um bösartige Aktionen auszuführen.

- Kanonische URL: https://yellowcube.eu/de/glossary/living-off-the-land/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Da dieselben Fähigkeiten den Routinebetrieb unterstützen, kann LOTL-Aktivität in erwartetes Verhalten übergehen und Kontrollen umgehen, die auf unbekannte Binärdateien zielen. Der Begriff beschreibt, wie die Fähigkeiten bezogen werden — nicht eine Malware-Familie oder eine bestimmte Technik.

LOTL kann Discovery, Ausführung, Persistenz, Credential Access, Lateral Movement, Sammlung oder Command and Control unterstützen. Die Fähigkeit kann eingebaut, cloudbereitgestellt oder legitime Dual-Use-Software sein. Sie kann Dateien berühren oder von eigener Malware begleitet werden — LOTL bedeutet also nicht artefaktfrei.

### Wichtigste Punkte

- **Kontext ist zentral:** Ein Werkzeugname allein belegt selten eine Absicht. Analysten brauchen die auslösende Identität, den Elternprozess, den Befehlszweck, das Ziel, den Zeitpunkt, die Autorisierung und das erwartete Administrationsmuster.
- **Erkennungsansatz:** Prozess-, Identitäts-, Kommandozeilen-, Skript-, Netzwerk- und Cloud-Audit-Beweise kombinieren; legitime Administration baselinen; und ungewöhnliche Abfolgen oder Nutzung aus unerwarteten Konten und Hosts untersuchen.
- **Expositionsreduktion:** Verwaltungswerkzeuge und Remote-Management-Pfade auf definierte Rollen beschränken, Application Control wo angemessen einsetzen, privilegierte Konten schützen und die Telemetrie vorhalten, die zur Rekonstruktion der Aktivität nötig ist.
- **Wichtige Einschränkung:** Jedes Dual-Use-Werkzeug zu blockieren kann legitime Abläufe stören und lässt gleichwertige Fähigkeiten dennoch verfügbar. Ein vertrauenswürdiges oder signiertes Werkzeug global zuzulassen ist ebenfalls unsicher; Vertrauen in die Software autorisiert nicht jede Nutzung.

### Verwandte Begriffe

[Fileless Malware](<https://yellowcube.eu/de/glossary/fileless-malware/>) · [Malware](<https://yellowcube.eu/de/glossary/malware/>) · [Lateral Movement](<https://yellowcube.eu/de/glossary/lateral-movement/>) · [Command and Control (C2)](<https://yellowcube.eu/de/glossary/command-and-control/>) · [Endpoint Security](<https://yellowcube.eu/de/glossary/endpoint-security/>)

### Quellen

[CISA and partners: Identifying and Mitigating Living Off the Land Techniques](https://www.cisa.gov/sites/default/files/2025-03/Joint-Guidance-Identifying-and-Mitigating-LOTL508.pdf) · [MITRE ATT&CK T1218: System Binary Proxy Execution](https://attack.mitre.org/techniques/T1218/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

