Glossaire
LOLBin
Un binaire légitime, généralement signé par Microsoft, que les attaquants utilisent pour exécuter ou récupérer du code, comme rundll32, regsvr32, mshta ou certutil.
Les binaires « living off the land » sont des outils déjà présents sur Windows dont les fonctions normales permettent d'exécuter des scripts, de charger des DLL ou de télécharger des fichiers. Le projet LOLBAS les recense avec des exemples. Fréquents dans les actions de tâches planifiées : rundll32.exe, regsvr32.exe, mshta.exe, wscript.exe, cscript.exe, certutil.exe, bitsadmin.exe et powershell.exe.
Un LOLBin comme commande d'une tâche est une piste de triage, pas un constat : ce sont les arguments qui tranchent. Un chemin de DLL ou de script dans un dossier inscriptible par l'utilisateur, voilà ce qui en fait une piste sérieuse. Voir détecter les tâches planifiées malveillantes.