Dateilose Malware und Living-in-Memory-Techniken
Analysieren Sie PowerShell-basierte Malware, Process Injection und In-Memory-Ausführung ohne Artefakte auf der Festplatte.
Dateilose Malware und Living-in-Memory-Techniken ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist dateilose Malware?
Dateilose Malware wird vollständig im Arbeitsspeicher ausgeführt, ohne ausführbare Dateien auf die Festplatte zu schreiben. Sie nutzt legitime Betriebssystemtools, Interpreter-Umgebungen wie PowerShell und WScript sowie In-Memory-Injection, um zu operieren und dabei nur minimale forensische Spuren zu hinterlassen, die von herkömmlicher AV-Software und dateibasierten Scans erkannt werden können.
PowerShell-basierte Angriffe
PowerShell ermöglicht Download-and-Execute-Muster: IEX (Invoke-Expression) lädt Skripte direkt aus dem Internet herunter und führt sie aus, ohne sie auf der Festplatte abzulegen. Verschleierungstechniken wie Zeichenersetzung, Base64 und String-Verkettung umgehen die signaturbasierte Erkennung von schädlichem Skriptinhalt.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionLiving-off-the-Land-Binärdateien (LOLBins)
LOLBins sind legitime Windows-Binärdateien, die als Waffen eingesetzt werden können: certutil.exe (zum Herunterladen von Dateien), mshta.exe (zum Ausführen von HTA-Skripten), regsvr32.exe (zum Ausführen entfernter COM-Objekte), wmic.exe (zum Ausführen von Befehlen) und PowerShell (für alles). Sie sind vorinstalliert, signiert und häufig auf Whitelists zugelassen.
Techniken zur Prozessinjektion
Klassische Injection: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Process Hollowing: Starten Sie einen legitimen Prozess, der sich im angehaltenen Zustand befindet, entfernen Sie seinen Code aus dem Speicher und ersetzen Sie ihn durch schädlichen Code. DLL-Injection über SetWindowsHookEx oder AppInit_DLLs. Bei allen diesen Techniken wird schädlicher Code innerhalb vertrauenswürdiger Prozesse ausgeführt.
Reflective DLL Injection
Reflective DLL Injection lädt eine DLL aus dem Arbeitsspeicher, ohne den Windows-Loader zu verwenden oder die Festplatte zu berühren. Die DLL enthält einen eigenen Mini-Loader, der Importe auflöst und die DLL selbst relocatiert. Meterpreter verwendet Reflective Loading und hinterlässt deshalb keine DLL-Datei auf der Festplatte.
Process Hollowing (RunPE)
Process Hollowing erstellt einen legitimen Prozess wie svchost.exe im angehaltenen Zustand, entfernt dessen ursprüngliche ausführbare Datei aus dem Speicher, lädt eine schädliche ausführbare Datei in denselben Adressraum und setzt anschließend die Ausführung fort. Im Task-Manager erscheint der Prozess legitim, führt jedoch schädlichen Code aus.
Techniken zur AMSI-Umgehung
Microsofts Antimalware Scan Interface (AMSI) fängt PowerShell-Skripte zur Prüfung durch AV-Software ab. Angreifer umgehen AMSI, indem sie AmsiScanBuffer() im Arbeitsspeicher so patchen, dass die Funktion stets ein unbedenkliches Ergebnis zurückgibt, oder indem sie Skripte unterhalb der AMSI-Erkennungsschwellen verschleiern. AMSI-Patching kann selbst durch EDR erkannt werden.
Erkennung durch Verhaltensanalyse
Dateilose Malware wird anhand ihres Verhaltens und nicht anhand des Vorhandenseins einer Datei erkannt: PowerShell, die Netzwerkverbindungen aufbaut, unerwartete untergeordnete Prozesse von Office-Anwendungen, Speicherbereiche mit Ausführungsrechten, denen keine Datei zugrunde liegt (malfind), sowie LOLBin-Befehlszeilenargumente mit codierten Inhalten.
ETW-basierte Erkennung
Windows Event Tracing (ETW) liefert EDR-Plattformen umfangreiche Telemetriedaten: Script Block Logging erfasst dekodierte PowerShell-Skripte, Module Logging zeichnet geladene DLLs auf, die Prozesserstellung wird mit vollständigen Befehlszeilen erfasst und Netzwerkverbindungsereignisse werden protokolliert. ETW-Provider lassen sich nur schwer deaktivieren, ohne Alarme auszulösen.
Speicherforensik zur Erkennung dateiloser Malware
Volatility malfind identifiziert verdächtige ausführbare Speicherbereiche. Zeichenketten im Prozessspeicher können C2-URLs oder eingebettete Skripte offenlegen. Process Hollowing hinterlässt ein nicht zugeordnetes ursprüngliches Prozessabbild – dies lässt sich durch den Vergleich der Prozessspeicherzuordnung mit der ursprünglichen ausführbaren Datei auf der Festplatte erkennen.
PowerShell-Protokollierung und Constrained Language Mode
Aktivieren Sie PowerShell Script Block Logging (Event ID 4104) und Module Logging, um alle dekodierten Skriptinhalte zu erfassen. Der Constrained Language Mode von PowerShell schränkt gefährliche Vorgänge ein. Die Anwendungs-Whitelisting-Funktion von WDAC verhindert, dass nicht genehmigte LOLBin-Kombinationen schädliche Skripte ausführen.
Wissensüberprüfung
Warum ist dateilose Malware schwerer zu erkennen als herkömmliche Malware?
Zusammenfassung
Dateilose Malware missbraucht PowerShell, LOLBins und Prozessinjektion, um vollständig im Arbeitsspeicher ausgeführt zu werden. Ihre Abwehr erfordert Script Block Logging, Verhaltensanalysen durch EDR-Plattformen, die Durchsetzung von AMSI, Anwendungs-Whitelisting und Speicherforensik-Tools wie Volatility, um injizierten Code zu identifizieren.
Häufig gestellte Fragen
Ist die Lektion „Dateilose Malware und Living-in-Memory-Techniken“ kostenlos?
Ja — der vollständige Text von „Dateilose Malware und Living-in-Memory-Techniken“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Dateilose Malware und Living-in-Memory-Techniken“?
Analysieren Sie PowerShell-basierte Malware, Process Injection und In-Memory-Ausführung ohne Artefakte auf der Festplatte. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Dateilose Malware und Living-in-Memory-Techniken“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- APT-Lebenszyklus: vom Erstzugriff bis zur Exfiltration
- Dateilose Malware und Living-in-Memory-Techniken
- C2 über HTTPS und DNS-Tunneling
- Bedrohungszuordnung und Kampagnenverfolgung