5yn7hp0w3r/LOLBAS-RUSSIAN
GitHub: 5yn7hp0w3r/LOLBAS-RUSSIAN
LOLBAS 项目的中文(原俄语改编)参考手册,收录 400 余条 Windows「Living off the Land」技术,提供 Excel/Markdown/JSON 多格式结构化数据并映射 MITRE ATT&CK。
Stars: 2 | Forks: 0
# LOLBAS — 中文改编版
基于 [LOLBAS](https://github.com/LOLBAS-Project/LOLBAS) 项目制作的“Living off the Land”技术的中文参考手册。
内容更新至 2026 年初,包含超过 **400 种技术**,提供翻译、系统化分类并关联至 MITRE ATT&CK。

## 什么是 LOLBAS
**LOLBAS (Living Off the Land Binaries, Scripts and Libraries)** 是一个关于 Windows 合法可执行文件、脚本和库的知识库,攻击者可能会利用它们在无需下载第三方软件的情况下执行恶意操作。
“Living off the Land”技术的危险之处在于:
- 使用操作系统受信任的、已签名的组件;
- 难以通过标准防护手段进行检测;
- 贯穿攻击的各个阶段——从侦察到数据窃取。
## 为什么需要此改编版
- 将描述和场景完整翻译为中文。
- 提供统一的 `.xlsx` 格式参考手册——便于按颜色、类别、OS 和权限进行筛选。
- 每个类别单独放在一个工作表中。
- 汇总表包含 MITRE ATT&CK 映射、支持的 OS、权限以及二进制文件路径。
- 数据同时提供 Markdown 和 JSON 格式。
## 仓库结构
```
LOLBAS_RUSSIAN/
├── LOLBAS-RUSSIAN.xlsx # Основной справочник (рекомендуется)
├── LOLBAS-RUSSIAN_MD/ # Таблицы в формате Markdown
│ ├── 01_DESC.md # Описание проекта и категорий
│ ├── 02_1DownloadUpload.md # Загрузка и выгрузка файлов
│ ├── 03_2Execute.md # Выполнение кода
│ ├── 04_3Copy.md # Копирование файлов
│ ├── 05_4ADS.md # Альтернативные потоки данных NTFS
│ ├── 06_5AWL.md # Обход белого списка приложений
│ ├── 07_6CompileConceal.md # Компиляция и сокрытие
│ ├── 08_7UAC_BPSS.md # Обход UAC
│ ├── 09_8Credentials.md # Работа с учётными данными
│ ├── 10_9EncodeDecode.md # Кодирование / декодирование
│ ├── 11_10Dump.md # Дамп памяти и данных
│ ├── 12_11ReconTamper.md # Разведка и манипуляция системой
│ ├── 13_ALL.md # Все техники сводно
│ ├── 14_BINPATHS.md # Пути до бинарников
│ ├── 15_MITRE OS.md # Привязка MITRE ATT&CK + ОС
│ ├── 16_DETECTIONS.md # Методы обнаружения
│ └── 17_Authors.md # Авторы оригинальных техник
└── LOLBAS-RUSSIAN_JSON/ # Данные в формате JSON
├── ALL.json # Все техники
├── all-categories.json # Список категорий
├── 1DownloadUpload.json
├── 2Execute.json
├── 3Copy.json
├── 4ADS.json
├── 5AWL.json
├── 6CompileConceal.json
├── 7UAC_BPSS.json
├── 8Credentials.json
├── 9EncodeDecode.json
├── 10Dump.json
├── 11ReconTamper.json
├── BINPATHS.json
├── MITRE OS.json
├── DETECTIONS.json
├── DESC.json
└── Authors.json
```
## 技术类别
| 类别 | 描述 |
|-----------|----------|
| **Download** | 通过合法工具(bitsadmin、certutil、powershell 等)从远程服务器下载恶意 payload |
| **Upload** | 通过系统工具(curl、ftp、powershell 等)从受控机器上窃取数据 |
| **Execute** | 通过受信任的代理二进制文件(wscript、rundll32 等)执行任意代码、脚本或命令 |
| **Copy** | 使用系统工具复制和移动文件,作为攻击准备或数据窃取的一部分(xcopy、robocopy 等) |
| **ADS** | 将数据隐藏在 NTFS 备用数据流中(file.txt:evil.exe),以绕过防护和扩展名限制 |
| **AWL Bypass** | 通过受信任的已签名二进制文件(msbuild、regsvr32 等)绕过应用白名单(AppLocker、WDAC) |
| **Compile** | 通过内置开发工具(csc.exe、msbuild.exe)直接在目标系统上编译恶意代码 |
| **Conceal** | 通过文件属性、注册表、ADS 及其他 OS 功能掩盖恶意活动 |
| **UAC Bypass** | 利用 Windows 受信任组件的漏洞(fodhelper、sdclt、eventvwr 等)在不触发 UAC 提示的情况下提权 |
| **Credentials** | 通过系统工具(reg.exe、rundll32/DPAPI 等)窃取和转储凭据、哈希、Kerberos 票据 |
| **Encode** | 对数据和二进制文件进行编码(Base64 等),以便在传输或内存中执行时进行隐藏 |
| **Decode** | 将编码后的文件解码回可执行格式(certutil -decode 等) |
| **Dump** | 从进程内存(LSASS 等)、文件或注册表中提取敏感数据 |
| **Reconnaissance** | 收集有关系统、网络、用户和配置的信息(whoami、systeminfo、nltest、net 等) |
| **Tamper** | 修改系统配置、注册表、服务或日志,以关闭防护并确保持久化 |
## 参考手册列说明
| 列名 | 描述 |
|---------|----------|
| **Filename** | 可执行文件的名称(例如 `eventvwr.exe`)——用于在日志和磁盘上进行搜索 |
| **Command Category** | 滥用的战术类别(UAC Bypass、Upload 等) |
| **Description** | 该工具在 OS 中的合法用途 |
| **Command Usecase** | 具体的恶意场景(例如“以高权限执行代码”) |
| **Command** | 精确的命令行——实现该技术的实践指南 |
| **Command Description** | 对机制的解析:命令如何达到恶意目的 |
| **Command Privileges** | 所需权限:`User` 或 `Admin` |
| **MITRE ATT&CK technique** | 技术标识符(例如 `T1548.002`) |
| **Operating System** | 支持的 Windows 版本 |
| **Paths** | 文件的预期路径——用于验证进程位置的合法性 |
| **Tags** | 额外的过滤标签(例如 `Execute:CMD`、`Application:GUI`) |
| **Date** | 技术 添加/更新 日期 |
## 应用场景
本手册专为信息安全专业人员设计:
- **Blue Team / SOC / IR** —— 在安全事件中快速核查可疑命令和进程
- **Threat Hunting** —— 基于已知的 LotL 技术搜寻异常
- **Detection Engineering** —— 基于技术和命令行创建检测规则(SIEM、EDR)
- **Penetration Testing** —— 在与客户达成一致的工作范围内评估安全性
- **培训教育** —— 提升对 LotL 技术的认知
## 校验和 **LOLBAS-RUSSIAN.xlsx**
MD5:
6f53849910d11275ced089a28e5b7f1b
SHA1:
b06162aa868b1f09dff525231953c6949585fd50
SHA256:
d4521fa426a9dcb1ec97d1b733958bb581166f1da4b20b6ae1f01497e0fac7d7
LLM 也参与了翻译工作。
**发现错误?** 如果您在翻译、技术描述或二进制文件路径中发现了不准确之处,请在此仓库中创建一个 **Issue** 或提交 **Pull Request**。您的帮助会让这个项目变得更好!
## 原始项目
- GitHub: [LOLBAS-Project/LOLBAS](https://github.com/LOLBAS-Project/LOLBAS)
- 网站: [lolbas-project.github.io](https://lolbas-project.github.io)
向原始 LOLBAS 项目的作者和贡献者致以崇高的敬意,他们的劳动成果是本手册的基础。感谢记录和研究这些技术的整个信息安全社区。
## 免责声明
本手册中的信息**仅供合法的信息安全目的**使用。
作者**不承担**任何因非法、违法或恶意使用这些材料而产生的责任。
请在道德准则和现行法律的范围内负责任地使用这些知识。
标签:API接口, DNS 反向解析, DNS 解析, Homebrew安装, IP 地址批量处理, Living off the Land, 威胁情报, 安全知识库, 开发者工具, 数据展示, 知识库安全, 红队, 防御加固