CyberGlossary

Malware

Malware sem ficheiro

Também conhecido como: Malware residente em memória, Malware "living off the land"

Definição

Malware que corre essencialmente em memória e tira partido de ferramentas legítimas do sistema, evitando executáveis tradicionais em disco.

O malware sem ficheiro (fileless) minimiza a pegada em disco residindo em memória e abusando de componentes legítimos como PowerShell, WMI, .NET, WSH e o Registo do Windows — técnica conhecida como "living off the land" (LOLBins). O código inicial pode chegar através de um documento de phishing, um exploit ou um loader em memória, carregando depois fases adicionais de forma reflexiva sem nunca tocar no disco. Como há poucos ou nenhuns ficheiros de carga útil para os antivírus baseados em assinaturas, estes ataques são mais difíceis de detetar. As defesas incluem registo de script-block e de linha de comandos, integração com AMSI, EDR com inspeção comportamental e de memória, e restrição/assinatura de PowerShell via Constrained Language Mode e WDAC.

Exemplos

  • Cargas Cobalt Strike Beacon em PowerShell carregadas reflexivamente em memória.
  • POWELIKS, malware sem ficheiro que armazenava cargas codificadas no Registo do Windows.

Termos relacionados