Keďže rovnaké schopnosti podporujú bežné operácie, aktivita LOTL môže splývať s očakávaným správaním a obísť kontroly zamerané na neznáme binárne súbory. Pojem opisuje, odkiaľ sú schopnosti získané, nie rodinu malware ani jednu konkrétnu techniku.
LOTL môže podporovať objavovanie, vykonanie, perzistenciu, prístup k prihlasovacím údajom, laterálny pohyb, zber alebo command and control. Schopnosť môže byť vstavaná, poskytovaná cloudom alebo legitímny softvér dvojakého použitia. Môže pristupovať k súborom alebo sprevádzať vlastný malware, takže LOTL neznamená bez artefaktov.
Kľúčové body
Kontext je centrálnySamotný názov nástroja zriedka ustanovuje zámer. Analytici potrebujú iniciujúcu identitu, rodičovský proces, účel príkazu, cieľ, časovanie, autorizáciu a očakávaný administratívny vzor.
Prístup detekcieKombinovať dôkazy procesov, identít, príkazových riadkov, skriptov, siete a cloudového auditu; vytvoriť základný stav legitímnej administrácie; a vyšetrovať nezvyčajné sekvencie alebo použitie z neočakávaných účtov a hostiteľov.
Redukcia expozícieObmedziť administratívne nástroje a cesty vzdialenej správy na definované roly, používať kontrolu aplikácií tam, kde je vhodná, chrániť privilegované účty a uchovávať telemetriu potrebnú na rekonštrukciu aktivity.
Dôležité obmedzenieZablokovanie každej utility dvojakého použitia môže narušiť legitímne operácie a stále ponechať ekvivalentné schopnosti dostupné. Globálne povolenie dôveryhodného alebo podpísaného nástroja je tiež nebezpečné; dôvera v softvér neautorizuje každé jeho použitie.