Како открити злонамерни софтвер без датотека: комплетан водич за сигнале, технике и одбрану

Последње ажурирање: 19/11/2025
Аутор: Исак
  • El малваре Филелес оперише у меморији злоупотребљавајући легитимне процесе као што су ПоверСхелл и ВМИ.
  • Ефикасно откривање се заснива на понашању, телеметрији и аналитици крајњих тачака.
  • PowerShell логови, Sysmon логови и WMI прегледи су кључни за проналажење истрајности.
  • Слојевита одбрана, мапирање MITRE ATT&CK и EDR/XDR драстично смањују ризик.

малваре без датотека

Пејзаж претњи је направио квалитативни скок са злонамерним софтвером који се налази искључиво у меморији . Ова врста напада, познатија као злонамерни софтвер без датотека, не пише извршне датотеке на диск и злоупотребљава легитимне системске алате, што га чини изузетно тешким за откривање коришћењем традиционалног антивирусног софтвера заснованог на потписима; стога је неопходно знати како открити и уклонити сумњиве датотеке или злонамерни софтвер.

Релевантна није само његова прикривеност, већ и начин на који се ослања на поуздане процесе (PowerShell, WMI, mshta, rundll32, између осталих) и технике попут „живљења од земље“ како би се камуфлирао. Сходно томе, откривање укључује посматрање понашања, корелацију догађаја и праћење меморије, а не тражење сумњивих датотека у складишту.

Шта је злонамерни софтвер без датотека и зашто је важан?

без фајлова

Напад без датотека је сваки напад који извршава злонамерни код без остављања трајних артефаката на диску (или њиховог минимизирања колико год је то могуће), ослањајући се на бинарне датотеке које су већ присутне у систему. Често убризгава или покреће свој корисни терет директно у RAM меморију, извршавајући се у оквиру нормалних процеса оперативног система; стога је праћење RAM меморије у реалном времену кључно.

Овај приступ омогућава нападачима да заобиђу контроле које се ослањају на инспекцију датотека , стављање извршних датотека на белу листу и анализу репутације. Иако неки напади постижу 100% извршавање без датотека, они обично комбинују фазе засноване на датотекама и фазе без датотека током циклуса упада.

Уобичајена карактеристика је да противник користи командне линије и скриптовање за оркестрирање сваке фазе. Пошто не постоји очигледна „аномална датотека“, механизми засновани на потписима имају више потешкоћа са подизањем упозорења, посебно ако активност спада у „нормалне“ параметре за административне алате.

Важно је имати на уму да, по својој природи, многи од ових имплантата имају ограничену перзистентност : чим се систем поново покрене, оптерећење у RAM меморији нестаје. Међутим, нападачи често уводе механизме поновног уласка или лагану перзистентност како би се приступ могао обновити без интервенције.

Зашто је тако тешко открити?

Први разлог је очигледан: нема датотеке за скенирање . Ако код живи и умире у меморији, диск-центрични механизми немају много тога да понуде, осим ако нема телеметрије процеса, меморије и мрежних података која би их допунила.

Други разлог је прекомерна употреба изворних и потписаних системских процеса (PowerShell, WMI, mshta, rundll32, VBScript, JScript, пакетни интерпретери, .NET, итд.). Ова коегзистенција са „легитимним“ процесима смањује шум и отежава разликовање доброг од лошег без анализе понашања или алата попут Process Hacker-а.

Трећи разлог је тај што статички потписи не функционишу добро са корисним теретима који се састављају током извршавања, маскирају или преносе у меморију. У ствари, многи антивирусни програми не проверавају темељно извршавање у меморији у реалном времену.

Штавише, пораст циљаних вектора напада (APT) и употреба напредних тактика подигли су лествицу. Примећени су напади који функционишу на нивоу језгра или путем веб-шкољки , са минималном форензичком праћењем, што додатно компликује одговор ако нема довољно логова и праћења.

Како напад без датотека почиње и функционише

Почетни приступ се обично остварује коришћењем класичних техника: фишинг са линковима или прилозима , Офис документи са макроима или DDE-ом, ПДФ документи са злонамерним ЈаваСкриптом, искоришћавање рањивости (укључујући експлоит комплете) или украдени акредитиви.

  Како открити клонирање гласа помоћу вештачке интелигенције и избећи телефонске преваре

Након упада, покреће се ланац извршавања који позива алате као што су PowerShell или WMI за преузимање, дешифровање или убризгавање корисног терета директно у меморију процеса. Све ово је оркестрирано командама и скриптама које саме по себи могу изгледати као рутинске административне операције.

У многим кампањама, нападач има за циљ да истраје довољно дуго да одржи задња врата без писања видљивих извршних датотека. То се постиже коришћењем заказаних задатака, кључева регистра или, посебно, WMI претплата на догађаје које поново активирају извршавање након одређеног окидача (нпр. покретање система или пријава корисника).

Ако се мета ретко поново покреће — на пример, критични сервер — присуство у меморији може бити посебно корисно јер продужава противников прозор могућности без потребе за бучном истрајношћу.

Технике, варијације и стварни случајеви

Филозофија „живети од земље“ сумира приступ: уљез користи бинарне датотеке и функционалности које су већ присутне у оперативном систему Windows за премештање, прикупљање и извршавање. Ово смањује потребу за „остављањем“ алата на диску и минимизира његову изложеност.

Популарне технике укључују убризгавање у постојеће процесе , коришћење mshta или rundll32 за учитавање кода, VBScript/JScript скрипти и групно извршавање, као и присуство сумњивих DLL датотека . Такође се виде и корисни садржаји уграђени у документе који искоришћавају рањивости да би постигли извршавање без писања трајних извршних датотека.

Постоје облици попут ransomware-а без датотека , који припрема своје извршење у меморији и шифрује податке пре него што их одбрана открије; друга варијанта злоупотребљава Windows регистар за хостовање шифрованих конфигурација или корисних оптерећења, иницијализујући извршење помоћу самобришућих кључева.

Значајни примери су документовани: веб-шкољке типа Годзила које примају модуле путем HTTP-а и убризгавају их у меморију; SMB/Exploit.DoublePulsar бекдор, способан да учитава код директно са мреже искоришћавајући SMB 1.0 рањивости; или APT29 (The Dukes) кампање као што је Operation Ghost, са бекдорима без датотека попут RegDuke и POSHSPY.

Перзистентност: WMI, евидентирање и задаци

Да би избегли губитак приступа, многи нападачи конфигуришу WMI претплате комбиновањем филтера догађаја и потрошача (CommandLineEventConsumer) који покрећу PowerShell или друге радње када се испуни услов (нпр. време непрекидног рада система).

Други бирају да подесе засебне заказане задатке или да модификују регистар на локацијама за покретање. Иако идеалан начин без датотека избегава писање на диск, ове минималне „мрвице“ се често појављују ако је издржљивост или поновни улазак приоритет.

С друге стране, ове технике остављају препознатљиве артефакте ако се правилно ревидирају: WMI спремишта, дефиниције задатака и модификовани кључеви регистра. Отуда је важно имати политике ревизије и телеметрије на снази од самог почетка.

Важно је запамтити да је РАМ меморија нестабилна. Стога, без истрајности, поновно покретање система може уклонити имплантат, али немојте бити самозадовољни: нападач са приступом може поново да га инсталира користећи исту технику чим пронађе праву прилику.

Корпоративни ризик и зашто блокирање „све одједном“ није решење

Слепо блокирање основних алата попут PowerShell-а може наштетити ИТ операцијама, а чак ни тада није довољно: постоје начини да се заобиђе политика извршавања, учита PowerShell преко DLL-а, пренамене скрипти или их пакују у друге извршне датотеке како би се избегле основне контроле.

Исто важи и за Office макрое . Иако је препоручљиво да их онемогућите као део политике када то предузеће дозвољава, њихово откривање помоћу потписа или статичких хеуристика је сложено и склоно лажно позитивним резултатима када постоји претходно невиђен или замаскирани код.

  Шта је антивирус и чему служи?

Детекција која је искључиво на страни сервера или заснована на облаку , без превенције крајњих тачака, доводи до латенције и зависности од повезивања; да би се благовремено обуздао, агент крајње тачке мора бити у стању да доноси локалне одлуке са пуним контекстом система.

На крају крајева, проблем је у видљивости и контексту: морамо разумети који је процес позвао који, са којим аргументима, које кључеве или задатке је креирао, које је везе отворио и како се ланац догађаја развија током времена.

Еволуција и бројке: узлазни тренд

Кампање без датотека расту годинама. Неки извештаји из индустрије у то време указивали су на повећање од 94% напада без датотека у периоду од шест месеци, при чему је коришћење PowerShell-а достигло врхунац и удвостручило се за неколико недеља (са 2,5 на 5,2 напада на 1.000 крајњих тачака), што је јасан подсетник да су ове тактике омиљене међу нападачима.

Овај пораст се објашњава комбинацијом зрелости офанзиве , неуспеха у покривању потписа, популарности циљаних напада и лакоће камуфлирања себе унутар поузданих процеса без изазивања непосредне сумње.

Како заиста открити злонамерни софтвер без датотека

Кључ је прелазак са идентификовања „ко сте“ (историја датотека) на посматрање „ шта радите “ (понашање). Праћење крајњих тачака у реалном времену – меморија, стабло процеса, командна линија, регистар, мрежна активност – омогућава препознавање злонамерних образаца заједничких за широк спектар породица малвера.

Модерна EDR/XDR решења и механизми бихејвиоралне вештачке интелигенције откривају сумњиве секвенце као што су: покретање Office документа скривеним PowerShell-ом без извршавања профила, преузимање у меморију и накнадно убризгавање у други процес након чега следи шифровање или крађа.

Поред тога, кључно је омогућити и централизовати PowerShell логове (v5+ побољшава праћење), активирати Sysmon за обогаћивање догађаја и пратити WMI спремиште за необичне претплате, потрошаче и повезивања.

Анализа мреже додаје још један слој: инспекцију понашања саобраћаја (C2, обрасци ексфилтрације), спречавање мрежних напада и корелацију са догађајима на крајњим тачкама. Када злонамерни софтвер приступи језгру или се креће кроз заштићену меморију, мрежа може да пружи трагове које хост не може да види.

Практични водич за превенцију и лов

Ограничите употребу PowerShell-а и WMI-ја на администраторе и јасно дефинисане пословне случајеве, користећи AppLocker/WDAC или добро дефинисане и инвентарисане политике извршавања. Циљ није само забрана, већ регулисање, евидентирање и упозоравање на сва одступања.

Онемогућите и контролишите макрое у систему Office путем групних смерница где је то изводљиво и примените заштићени приказ и дигиталне потписе на шаблоне. Едукујте кориснике да препознају фишинг имејлове и злонамерне линкове, јер друштвени инжењеринг остаје преферирана улазна тачка.

Примените системске и апликацијске закрпе са приоритетом на изложене компоненте (прегледаче, додаке, Office, .NET, SMB сервисе). Пратите рањивости и смањите површину за напад (на пример, онемогућите SMBv1 ако није неопходан).

Јача телеметрију: Омогућава напредно PowerShell евидентирање, Sysmon са фино подешеним скупом правила, ревизију регистра и задатке , као и периодичне WMI упите (нпр. проверу __EventFilter, EventConsumer и FilterToConsumerBinding у односу на познату основну вредност).

Инсталирајте решења са скенирањем меморије и анализом понашања способним за детекцију убризганих корисних оптерећења у активним процесима и процените EDR/XDR за континуирано ловљење претњи, ограничавање процеса, поништавање промена и изолацију опреме када је то потребно.

Тактичко мапирање и одговор

Рад са MITRE ATT&CK оквиром помаже у идентификацији релевантних тактика/техника: извршење (T1059), коришћење PowerShell-а (T1059.001), WMI (T1047), убризгавање у процесу (T1055), перзистенција путем регистра (T1112) или задатака (T1053), извлачење (T1041), између осталог.

  Протонове Лумо АИ карактеристике фокусиране на приватност

У типичном инциденту, важно је реконструисати комплетну „причу“: који је прилог корисник отворио, који је процес покренуо који прилог, са којим аргументима, који су артефакти креирани и како се ланац ширио. Корелација целог контекста је кључна за изоловање основног узрока и избегавање непотребне интервенције.

Неки добављачи су увели концепте попут „ StoryLine “ како би груписали повезане процесе и прецизно приписали извор претње. Овај приступ омогућава ублажавање целе злонамерне групе, враћање радњи (кључеви, датотеке, везе) и остављање крајње тачке чистом без ометања легитимних процеса попут клијента е-поште.

Одговор мора бити локалан и брз: ако агент већ има кориснички контекст, процесе, регистар, мрежу и датотеке , може блокирати, вратити се и изоловати без чекања на одлуке у облаку, што је критично за радна оптерећења која се налазе у меморији само неколико секунди.

Примери детекције и сигнали за праћење

Потражите позиве PowerShell-а са заобилажењем ExecutionPolicy, скривеним прозорима , без профила и преузимањима меморије након чега следи Start-Process или убризгавање. Ово су уобичајени обрасци у нападима који потичу из докумената који садрже макрое или DDE.

У WMI-ју, проверите именске просторе root\subscription да бисте пронашли филтере догађаја, потрошаче командне линије и повезивања која нису на основној линији. Чак креира и „одбрамбене“ претплате које вас упозоравају на нове сумњиве објекте.

У регистру прати кључеве за покретање и уобичајене локације перзистентности и упоређује их са телеметријом процеса. Користећи Sysmon, посматра креирање процеса са аномалним потомцима (Office → PowerShell → cmd → rundll32, итд.).

На мрежи, идентификује одлазне везе ка необичним доменима или рутама , шифроване корисне терете или инкрементално извлачење података и повезује PowerShell/WMI активности са скоковима у одлазној комуникацији.

Тржишне услуге и могућности

Постоје управљане услуге као што је EMDR (Enterprise Managed Detection and Response) које комбинују проактивно откривање засновано на MITRE ATT&CK са одговором у реалном времену и 24/7 SOC за праћење, анализу понашања и обављање форензике када је то потребно.

На нивоу производа, решења са детекцијом понашања на самој крајњој тачки су посебно ефикасна против напада без датотека јер не зависе од вектора (експлоатација, макро, PowerShell, PowerSploit, exploit kit или чак zero-day рањивости) и могу аутоматски да пониште акције.

Поред маркетинга, кључно је да агент има сав локални контекст (кориснике, процесе, аргументе, регистар, датотеке и комуникације) како би доносио одлуке без одлагања, ублажио, изоловао и омогућио наставак рада на чистом уређају.

Историјски гледано, кампање попут WannaCry-а илуструју корисност овог приступа: откривање и обуздавање понашањем чак и пре него што се појаве потписи, што је значајно смањило утицај на заштићене организације.

Детекција злонамерног софтвера без датотека захтева испитивање где се радња заправо одвија: меморија, командна линија, процеси и њихов однос током времена. Са робусним политикама евидентирања, PowerShell и WMI праћењем, контролама понашања крајњих тачака, слојевитом одбраном и ATT&CK мапирањем, сасвим је изводљиво открити тајне претње која, по самој својој природи, више воли да остане неоткривена.

Како идентификовати процесе злонамерног софтвера у систему Windows 11-8
Повезани чланак:
Како открити скривене процесе и руткитове у оперативном систему Windows