# Mi a living off the land (LOTL)?

> A living off the land (LOTL) olyan támadói módszertan, amely legitim szoftverekkel, beépített rendszersegédprogramokkal, adminisztrációs funkciókkal, hitelesítő adatokkal vagy megbízható szolgáltatásokkal él vissza rosszindulatú műveletek végrehajtásához.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/living-off-the-land/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Mivel ugyanezek a képességek a rutinműveleteket is szolgálják, a LOTL-tevékenység beolvadhat az elvárt viselkedésbe, és megkerülheti az ismeretlen binárisokra koncentráló kontrollokat. A kifejezés azt írja le, honnan származnak a képességek — nem egy kártevőcsaládot vagy egyetlen konkrét technikát.

A LOTL támogathatja a felfedezést, a végrehajtást, a perzisztenciát, a hitelesítőadat-hozzáférést, a laterális mozgást, a gyűjtést vagy a parancs- és vezérlést. A képesség lehet beépített, felhő által nyújtott vagy legitim, kettős felhasználású (dual-use) szoftver. Fájlokhoz is hozzáférhet, és kísérheti egyedi kártevő, tehát a LOTL nem jelent artefakt-mentességet.

### Legfontosabb pontok

- **A kontextus központi:** Az eszköz neve önmagában ritkán állapítja meg a szándékot. Az elemzőknek kell a kezdeményező identitás, a szülőfolyamat, a parancs célja, a cél, az időzítés, a felhatalmazás és az elvárt adminisztratív minta.
- **Észlelési megközelítés:** Össze kell kapcsolni a folyamat-, identitás-, parancssor-, parancsfájl-, hálózati- és felhő-auditbizonyítékokat; alapvonalat kell képezni a legitim adminisztrációról; és ki kell vizsgálni a szokatlan sorozatokat vagy a váratlan fiókokból és gépekről származó használatot.
- **Expozíciócsökkentés:** Az adminisztratív eszközöket és a távoli-felügyeleti útvonalakat meghatározott szerepkörökre kell korlátozni, ahol indokolt, alkalmazásvezérlést kell használni, védeni kell a kiemelt jogosultságú fiókokat, és meg kell őrizni a tevékenység rekonstruálásához szükséges telemetriát.
- **Fontos korlát:** Minden kettős felhasználású segédprogram blokkolása zavarhatja a legitim műveleteket, és ekvivalens képességek akkor is elérhetők maradhatnak. A megbízható vagy aláírt eszköz globális engedélyezése szintén nem biztonságos; a szoftverben való bizalom nem hatalmaz fel minden felhasználást.

### Kapcsolódó kifejezések

[Fájl nélküli kártevő](<https://yellowcube.eu/hu/glossary/fileless-malware/>) · [Kártevő](<https://yellowcube.eu/hu/glossary/malware/>) · [Laterális mozgás](<https://yellowcube.eu/hu/glossary/lateral-movement/>) · [Parancs- és vezérlés (C2)](<https://yellowcube.eu/hu/glossary/command-and-control/>) · [Végpontbiztonság](<https://yellowcube.eu/hu/glossary/endpoint-security/>)

### Források

[CISA and partners: Identifying and Mitigating Living Off the Land Techniques](https://www.cisa.gov/sites/default/files/2025-03/Joint-Guidance-Identifying-and-Mitigating-LOTL508.pdf) · [MITRE ATT&CK T1218: System Binary Proxy Execution](https://attack.mitre.org/techniques/T1218/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

