Malware fileless e tecniche Living-in-Memory
Analizzi malware basato su PowerShell, process injection ed esecuzione in memoria che non lascia artefatti sul disco.
Malware fileless e tecniche Living-in-Memory è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos’è il malware fileless?
Il malware fileless viene eseguito interamente in memoria senza scrivere file eseguibili sul disco. Sfrutta strumenti legittimi del sistema operativo, ambienti di interpretazione (PowerShell, WScript) e tecniche di injection in memoria per operare lasciando pochissime tracce forensi rilevabili dai tradizionali antivirus e dagli strumenti di scansione basati sui file.
Attacchi basati su PowerShell
PowerShell consente schemi di download-and-execute: IEX (Invoke-Expression) scarica ed esegue script direttamente da Internet senza scriverli sul disco. Le tecniche di offuscamento (sostituzione di caratteri, base64 e concatenazione di stringhe) eludono il rilevamento basato sulle firme del contenuto degli script malevoli.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionBinari Living-off-the-Land (LOLBins)
Gli LOLBins sono binari legittimi di Windows che possono essere usati come armi: certutil.exe (per scaricare file), mshta.exe (per eseguire script HTA), regsvr32.exe (per eseguire oggetti COM remoti), wmic.exe (per eseguire comandi) e PowerShell (praticamente tutto). Sono preinstallati, firmati e spesso autorizzati tramite whitelist.
Tecniche di injection nei processi
Injection classica: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Process hollowing: avviare un processo legittimo sospeso, rimuoverne il codice dalla memoria e sostituirlo con codice malevolo. DLL injection tramite SetWindowsHookEx o AppInit_DLLs. Tutte queste tecniche eseguono codice malevolo all’interno di processi considerati affidabili.
Reflective DLL Injection
La reflective DLL injection carica una DLL dalla memoria senza utilizzare il loader di Windows né toccare il disco. La DLL contiene un mini-loader autonomo che risolve le importazioni e si riloca da solo. Meterpreter utilizza il caricamento riflessivo, perciò non lascia alcun file DLL sul disco.
Process Hollowing (RunPE)
Il process hollowing crea un processo legittimo (svchost.exe) in stato sospeso, rimuove dalla memoria l’eseguibile originale, mappa un eseguibile malevolo nello stesso spazio di indirizzi e quindi riprende l’esecuzione. Nel Task Manager il processo appare legittimo, ma esegue codice malevolo.
Tecniche di bypass di AMSI
L’Antimalware Scan Interface (AMSI) di Microsoft intercetta gli script PowerShell per la scansione antivirus. Gli attaccanti bypassano AMSI modificando in memoria AmsiScanBuffer() affinché restituisca sempre un risultato pulito oppure offuscando gli script al di sotto delle soglie di rilevamento di AMSI. Il patching di AMSI è a sua volta rilevabile dall’EDR.
Rilevamento: analisi comportamentale
Il malware fileless viene rilevato attraverso il comportamento, non attraverso la presenza di file: PowerShell che avvia connessioni di rete, processi figlio inattesi delle applicazioni Office, regioni di memoria con permessi di esecuzione ma senza un file associato (malfind) e argomenti della riga di comando degli LOLBin contenenti contenuti codificati.
Rilevamento basato su ETW
Windows Event Tracing (ETW) fornisce una telemetria dettagliata alle piattaforme EDR: Script Block Logging acquisisce il contenuto decodificato di PowerShell, Module Logging registra le DLL caricate, la creazione dei processi con le righe di comando complete e gli eventi di connessione di rete. I provider ETW sono difficili da disabilitare per il malware senza attivare alert.
Analisi forense della memoria per rilevare malware fileless
malfind di Volatility identifica le regioni di memoria eseguibili sospette. Le stringhe nella memoria dei processi possono rivelare URL di C2 o script incorporati. Il process hollowing lascia non mappata l’immagine originale del processo: è possibile rilevarlo confrontando la mappa della memoria del processo con l’eseguibile originale sul disco.
Logging di PowerShell e Constrained Language Mode
Abiliti PowerShell Script Block Logging (Event ID 4104) e Module Logging per acquisire tutto il contenuto decodificato degli script. PowerShell Constrained Language Mode limita le operazioni pericolose. WDAC application whitelisting impedisce l’esecuzione di combinazioni non approvate di LOLBin per eseguire script malevoli.
Verifica delle conoscenze
Perché il malware fileless è più difficile da rilevare rispetto al malware tradizionale?
Riepilogo
Il malware fileless sfrutta PowerShell, gli LOLBins e l’injection nei processi per eseguire codice interamente in memoria. Per difendersi sono necessari Script Block Logging, analisi comportamentale dalle piattaforme EDR, applicazione di AMSI, whitelist delle applicazioni e strumenti di analisi forense della memoria come Volatility per identificare il codice iniettato.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Malware fileless e tecniche Living-in-Memory» è gratuita?
Sì — il testo completo di «Malware fileless e tecniche Living-in-Memory» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Malware fileless e tecniche Living-in-Memory»?
Analizzi malware basato su PowerShell, process injection ed esecuzione in memoria che non lascia artefatti sul disco. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Malware fileless e tecniche Living-in-Memory»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Ciclo di vita degli APT: dall'accesso iniziale all'esfiltrazione
- Malware fileless e tecniche Living-in-Memory
- C2 su HTTPS e tunneling DNS
- Attribuzione delle minacce e monitoraggio delle campagne