# Čo je living off the land (LOTL)?

> Living off the land (LOTL) sú postupy útočníka, ktoré zneužívajú legitímny softvér, vstavané systémové utility, administratívne funkcie, prihlasovacie údaje alebo dôveryhodné služby na vykonávanie škodlivých akcií.

- Kanonická URL: https://yellowcube.eu/sk/glossary/living-off-the-land/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Keďže rovnaké schopnosti podporujú bežné operácie, aktivita LOTL môže splývať s očakávaným správaním a obísť kontroly zamerané na neznáme binárne súbory. Pojem opisuje, odkiaľ sú schopnosti získané, nie rodinu malware ani jednu konkrétnu techniku.

LOTL môže podporovať objavovanie, vykonanie, perzistenciu, prístup k prihlasovacím údajom, laterálny pohyb, zber alebo command and control. Schopnosť môže byť vstavaná, poskytovaná cloudom alebo legitímny softvér dvojakého použitia. Môže pristupovať k súborom alebo sprevádzať vlastný malware, takže LOTL neznamená bez artefaktov.

### Kľúčové body

- **Kontext je centrálny:** Samotný názov nástroja zriedka ustanovuje zámer. Analytici potrebujú iniciujúcu identitu, rodičovský proces, účel príkazu, cieľ, časovanie, autorizáciu a očakávaný administratívny vzor.
- **Prístup detekcie:** Kombinovať dôkazy procesov, identít, príkazových riadkov, skriptov, siete a cloudového auditu; vytvoriť základný stav legitímnej administrácie; a vyšetrovať nezvyčajné sekvencie alebo použitie z neočakávaných účtov a hostiteľov.
- **Redukcia expozície:** Obmedziť administratívne nástroje a cesty vzdialenej správy na definované roly, používať kontrolu aplikácií tam, kde je vhodná, chrániť privilegované účty a uchovávať telemetriu potrebnú na rekonštrukciu aktivity.
- **Dôležité obmedzenie:** Zablokovanie každej utility dvojakého použitia môže narušiť legitímne operácie a stále ponechať ekvivalentné schopnosti dostupné. Globálne povolenie dôveryhodného alebo podpísaného nástroja je tiež nebezpečné; dôvera v softvér neautorizuje každé jeho použitie.

### Súvisiace pojmy

[Bezsúborový malware](<https://yellowcube.eu/sk/glossary/fileless-malware/>) · [Malware](<https://yellowcube.eu/sk/glossary/malware/>) · [Laterálny pohyb](<https://yellowcube.eu/sk/glossary/lateral-movement/>) · [Command and control (C2)](<https://yellowcube.eu/sk/glossary/command-and-control/>) · [Bezpečnosť koncových zariadení](<https://yellowcube.eu/sk/glossary/endpoint-security/>)

### Zdroje

[CISA and partners: Identifying and Mitigating Living Off the Land Techniques](https://www.cisa.gov/sites/default/files/2025-03/Joint-Guidance-Identifying-and-Mitigating-LOTL508.pdf) · [MITRE ATT&CK T1218: System Binary Proxy Execution](https://attack.mitre.org/techniques/T1218/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

