Mivel ugyanezek a képességek a rutinműveleteket is szolgálják, a LOTL-tevékenység beolvadhat az elvárt viselkedésbe, és megkerülheti az ismeretlen binárisokra koncentráló kontrollokat. A kifejezés azt írja le, honnan származnak a képességek — nem egy kártevőcsaládot vagy egyetlen konkrét technikát.
A LOTL támogathatja a felfedezést, a végrehajtást, a perzisztenciát, a hitelesítőadat-hozzáférést, a laterális mozgást, a gyűjtést vagy a parancs- és vezérlést. A képesség lehet beépített, felhő által nyújtott vagy legitim, kettős felhasználású (dual-use) szoftver. Fájlokhoz is hozzáférhet, és kísérheti egyedi kártevő, tehát a LOTL nem jelent artefakt-mentességet.
Legfontosabb pontok
A kontextus központiAz eszköz neve önmagában ritkán állapítja meg a szándékot. Az elemzőknek kell a kezdeményező identitás, a szülőfolyamat, a parancs célja, a cél, az időzítés, a felhatalmazás és az elvárt adminisztratív minta.
Észlelési megközelítésÖssze kell kapcsolni a folyamat-, identitás-, parancssor-, parancsfájl-, hálózati- és felhő-auditbizonyítékokat; alapvonalat kell képezni a legitim adminisztrációról; és ki kell vizsgálni a szokatlan sorozatokat vagy a váratlan fiókokból és gépekről származó használatot.
ExpozíciócsökkentésAz adminisztratív eszközöket és a távoli-felügyeleti útvonalakat meghatározott szerepkörökre kell korlátozni, ahol indokolt, alkalmazásvezérlést kell használni, védeni kell a kiemelt jogosultságú fiókokat, és meg kell őrizni a tevékenység rekonstruálásához szükséges telemetriát.
Fontos korlátMinden kettős felhasználású segédprogram blokkolása zavarhatja a legitim műveleteket, és ekvivalens képességek akkor is elérhetők maradhatnak. A megbízható vagy aláírt eszköz globális engedélyezése szintén nem biztonságos; a szoftverben való bizalom nem hatalmaz fel minden felhasználást.