CyberGlossary

Вредоносное ПО

Бесфайловое вредоносное ПО

Также известно как: Память-резидентная малварь, Living-off-the-Land-малварь

Определение

Малварь, выполняющаяся преимущественно в памяти и использующая доверенные системные инструменты, без размещения традиционных исполняемых файлов на диске.

Бесфайловое вредоносное ПО минимизирует следы на диске, размещаясь в памяти и злоупотребляя легитимными компонентами — PowerShell, WMI, .NET, WSH, реестром Windows — эта техника известна как «living off the land» (LOLBins). Начальный код может приходить через фишинговый документ, эксплойт или memory-loader и затем загружать следующие стадии рефлективно прямо в память, не записывая их на диск. Так как сигнатурным антивирусам почти нечего сканировать, такие атаки сложнее обнаруживать. Защита включает логирование блок-скриптов и командной строки, интеграцию с AMSI, EDR с поведенческой и memory-инспекцией, а также ограничение/подписывание PowerShell через Constrained Language Mode и WDAC.

Примеры

  • PowerShell-нагрузки Cobalt Strike Beacon, загружаемые рефлективно в память.
  • POWELIKS — бесфайловая малварь, хранившая закодированные нагрузки в реестре Windows.

Связанные термины