Los ataques Living off the Land (LotL) se han convertido en un sello distintivo de los adversarios sofisticados, desde grupos de ransomware hasta actores patrocinados por estados. En lugar de implementar malware personalizado, los atacantes abusan de las herramientas integradas del sistema como PowerShell, Windows Management Instrumentation (WMI), certutil y bitsadmin para ejecutar actividades maliciosas mientras se mezclan con el tráfico administrativo normal. Esto hace que la detección sea extremadamente difícil para las defensas tradicionales basadas en firmas. Para los equipos azules, defenderse contra LotL requiere un cambio de mentalidad: de bloquear lo malo conocido a detectar comportamientos anómalos. Las estrategias clave incluyen habilitar el registro completo (por ejemplo, registro de bloques de scripts de PowerShell, registros de eventos de Windows), implementar análisis de comportamiento y UEBA (User and Entity Behavior Analytics), y realizar una caza proactiva de amenazas. Esta guía proporciona un enfoque estructurado para comprender las técnicas comunes de LotL, como la ejecución sin archivos, el movimiento lateral a través de WMI y el volcado de credenciales con herramientas integradas, y describe medidas prácticas de detección y mitigación. También cubre la importancia de las listas blancas de aplicaciones, los modos de lenguaje restringido y la segmentación de la red. Para los analistas de SOC y los respondedores de incidentes, dominar la defensa LotL es esencial para mantenerse por delante de las amenazas modernas.
Los ataques Living off the Land (LotL) aprovechan herramientas legítimas del sistema (PowerShell, WMI, certutil) para evadir la detección, lo que los convierte en una de las principales preocupaciones de los equipos azules. Este artículo proporciona una visión general completa de las técnicas LotL y estrategias de defensa prácticas, que incluyen registro, análisis de comportamiento y caza de amenazas. Un recurso valioso para los ingenieros de seguridad que buscan fortalecer las defensas de su organización contra adversarios sigilosos.