Volver al glosario

Living off the land (LOLBins)

2 min de lectura

En el oficio de la intrusión, living off the land significa conducir una operación usando software que ya está presente y goza de confianza en el objetivo: utilidades del sistema firmadas, herramientas de administración y motores de scripting. A los binarios usados así se les llama LOLBins, y la técnica existe porque las herramientas de confianza no son lo que buscan los controles de seguridad.

29 de julio de 2026
Compartir:

Cómo funciona

Los sistemas operativos vienen con un buen conjunto de utilidades firmadas capaces de descargar ficheros, ejecutar código, codificar datos, crear tareas programadas, consultar el directorio y leer almacenes de credenciales. Un operador que usa esas en lugar de sus propias herramientas no introduce nada que escanear ni ningún proceso sin firmar, y por eso es la columna vertebral de la evasión de EDR en la práctica. Lo mismo vale para las herramientas de administración en las que el parque ya confía: agentes de gestión remota, plataformas de despliegue, software de copias y herramientas de monitorización ejecutan comandos arbitrarios en muchas máquinas por diseño.

Hay catálogos públicos y cuidados que documentan de qué binarios de serie se puede abusar y cómo, tanto para Windows como para sistemas tipo Unix, lo que significa que la técnica no exige investigación previa.

Qué sale mal

Una detección construida alrededor de identificar ficheros maliciosos no tiene nada que identificar, y una construida alrededor de procesos sin firmar o inusuales ve una utilidad del sistema firmada que se ejecuta mil veces al día por motivos legítimos. La única señal duradera es el contexto: qué proceso padre la lanzó, con qué argumentos, en qué máquina, con qué usuario, y si esa combinación ha ocurrido alguna vez antes en este parque.

Ese es un problema de ingeniería de detección genuinamente difícil, porque exige telemetría de línea de comandos, una línea de base de comportamiento del entorno concreto, y reglas capaces de distinguir el trabajo normal de un administrador de la misma acción hecha por otra persona. Bloquear los binarios rara vez es una opción: existen porque los necesitan el sistema operativo y la propia automatización del parque.

El fallo emparentado es una regla escrita contra el nombre de una herramienta. Identificar por nombre de fichero una utilidad conocida de credenciales se derrota renombrándola; identificar la forma en que accede al almacén de credenciales no, y esa es exactamente la diferencia entre pensar en firmas y pensar en comportamiento. Combinado con la ejecución en memoria, una operación puede no dejar casi nada en disco.

Dónde aparece esto en una auditoría

Esta es la técnica que produce el resultado más incómodo y más útil de un ejercicio de red team, porque clientes con una inversión considerable en herramientas de endpoint descubren con frecuencia que a un operador que no trae nada no se le ve en absoluto. Registramos cada utilidad usada, la línea de comandos exacta y la hora, y se lo devolvemos al cliente para que pueda buscar en su telemetría y establecer si el dato existía siquiera. El hallazgo suele ser la falta de registro de líneas de comandos, no la falta de una regla. Esto forma parte de cómo probamos la detección frente a un operador que no trae herramientas.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.