Cyber Security Academy · Les

Fileless malware en technieken voor uitvoering in het geheugen

Analyseer PowerShell-gebaseerde malware, process injection en uitvoering in het geheugen zonder artefacten op schijf.

Les 2 van 413 stappen

Fileless malware en technieken voor uitvoering in het geheugen is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat is bestandsloze malware?

Bestandsloze malware wordt volledig in het geheugen uitgevoerd zonder uitvoerbare bestanden naar schijf te schrijven. De malware maakt gebruik van legitieme hulpmiddelen van het besturingssysteem, interpreteromgevingen zoals PowerShell en WScript en injectie in het geheugen. Daardoor blijven er minimale forensische sporen achter die traditionele antivirussoftware en bestandsgebaseerde scans kunnen detecteren.

Aanvallen op basis van PowerShell

PowerShell maakt patronen voor downloaden en uitvoeren mogelijk: IEX (Invoke-Expression) downloadt scripts rechtstreeks van internet en voert ze uit zonder de schijf te gebruiken. Verduisteringstechnieken, zoals tekenvervanging, base64 en tekenreekssamenvoeging, omzeilen detectie op basis van handtekeningen van schadelijke scriptinhoud.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Living-off-the-Land-binaire bestanden (LOLBins)

LOLBins zijn legitieme binaire bestanden van Windows die als wapen kunnen worden ingezet: certutil.exe voor het downloaden van bestanden, mshta.exe voor het uitvoeren van HTA-scripts, regsvr32.exe voor het uitvoeren van externe COM-objecten, wmic.exe voor het uitvoeren van opdrachten en PowerShell voor alles. Ze zijn vooraf geïnstalleerd, ondertekend en vaak toegestaan op witte lijsten.

Technieken voor procesinjectie

Klassieke injectie: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Procesuitholling: start een legitiem proces in opgeschorte toestand, maak de code ervan los uit het geheugen en vervang die door schadelijke code. DLL-injectie via SetWindowsHookEx of AppInit_DLLs. Bij al deze technieken wordt schadelijke code binnen vertrouwde processen uitgevoerd.

Reflectieve DLL-injectie

Bij reflectieve DLL-injectie wordt een DLL vanuit het geheugen geladen zonder de Windows-lader te gebruiken of de schijf te benaderen. De DLL bevat een eigen minilader die imports oplost en zichzelf verplaatst. Meterpreter gebruikt reflectief laden en laat daarom geen DLL-bestand op de schijf achter.

Procesuitholling (RunPE)

Bij procesuitholling wordt een legitiem proces, zoals svchost.exe, in opgeschorte toestand gestart. Het oorspronkelijke uitvoerbare bestand wordt uit het geheugen verwijderd, waarna een schadelijk uitvoerbaar bestand in dezelfde adresruimte wordt geladen en de uitvoering wordt hervat. Het proces lijkt legitiem in Taakbeheer, maar voert schadelijke code uit.

Technieken om AMSI te omzeilen

De Antimalware Scan Interface (AMSI) van Microsoft onderschept PowerShell-scripts voor controles door antivirussoftware. Aanvallers omzeilen AMSI door AmsiScanBuffer() in het geheugen aan te passen zodat altijd een schoon resultaat wordt geretourneerd, of door scripts te verduisteren tot onder de detectiedrempels van AMSI. Het aanpassen van AMSI kan op zichzelf door EDR worden gedetecteerd.

Detectie: gedragsanalyse

Bestandsloze malware wordt gedetecteerd aan de hand van gedrag, niet aan de hand van de aanwezigheid van bestanden: PowerShell die netwerkverbindingen tot stand brengt, onverwachte onderliggende processen van Office-toepassingen, geheugengebieden met uitvoeringsrechten maar zonder bijbehorend bestand (malfind) en opdrachtregelargumenten van LOLBins die gecodeerde inhoud bevatten.

Detectie op basis van ETW

Windows Event Tracing (ETW) levert uitgebreide telemetrie voor EDR-platforms: logboekregistratie van scriptblokken legt gedecodeerde PowerShell vast, logboekregistratie van modules legt geladen DLL's vast, procescreatie bevat volledige opdrachtregels en gebeurtenissen leggen netwerkverbindingen vast. ETW-providers zijn moeilijk uit te schakelen voor malware zonder waarschuwingen te activeren.

Geheugenforensisch onderzoek voor detectie van bestandsloze malware

Volatility malfind identificeert verdachte uitvoerbare geheugengebieden. Tekenreeksen in procesgeheugen kunnen C2-URL's of ingesloten scripts onthullen. Procesuitholling laat de oorspronkelijke procesafbeelding ontkoppeld uit het geheugen achter. Dit kan worden gedetecteerd door de geheugenindeling van het proces te vergelijken met het oorspronkelijke uitvoerbare bestand op schijf.

Logboekregistratie in PowerShell en beperkte taalmodus

Schakel logboekregistratie van PowerShell-scriptblokken in, met gebeurtenis-ID 4104, en schakel logboekregistratie van modules in om alle gedecodeerde scriptinhoud vast te leggen. De beperkte taalmodus van PowerShell beperkt gevaarlijke bewerkingen. Een witte lijst voor toepassingen met WDAC voorkomt dat niet-goedgekeurde combinaties van LOLBins schadelijke scripts uitvoeren.

Kennistoets

Waarom is bestandsloze malware moeilijker te detecteren dan traditionele malware?

Samenvatting

Bestandsloze malware maakt misbruik van PowerShell, LOLBins en procesinjectie om volledig in het geheugen te worden uitgevoerd. Bescherming hiertegen vereist logboekregistratie van scriptblokken, gedragsanalyse door EDR-platforms, het afdwingen van AMSI, lijsten met goedgekeurde toepassingen en geheugenforensische hulpmiddelen zoals Volatility om geïnjecteerde code te herkennen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Fileless malware en technieken voor uitvoering in het geheugen” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Fileless malware en technieken voor uitvoering in het geheugen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Fileless malware en technieken voor uitvoering in het geheugen”?

Analyseer PowerShell-gebaseerde malware, process injection en uitvoering in het geheugen zonder artefacten op schijf. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Fileless malware en technieken voor uitvoering in het geheugen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. APT-levenscyclus: van initiële toegang tot exfiltratie
  2. Fileless malware en technieken voor uitvoering in het geheugen
  3. C2 via HTTPS en DNS-tunneling
  4. Threat attribution en campagnes volgen
← Terug naar Cyber Security Academy