Cyber Security Academy · Lekcja

Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory

Nauczy się Pan/Pani analizować złośliwe oprogramowanie oparte na PowerShellu, wstrzykiwanie do procesów oraz wykonywanie w pamięci bez pozostawiania artefaktów na dysku.

Lekcja 2 z 413 kroki

Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest złośliwe oprogramowanie bezplikowe?

Złośliwe oprogramowanie bezplikowe wykonuje się całkowicie w pamięci, bez zapisywania plików wykonywalnych na dysku. Wykorzystuje legalne narzędzia systemu operacyjnego, środowiska interpreterów (PowerShell, WScript) oraz wstrzykiwanie do pamięci, działając przy pozostawieniu minimalnej liczby artefaktów kryminalistycznych, które mogą wykryć tradycyjne programy AV i skanowanie oparte na plikach.

Ataki oparte na PowerShell

PowerShell umożliwia schematy pobierania i wykonywania: IEX (Invoke-Expression) pobiera skrypty bezpośrednio z Internetu i uruchamia je bez zapisywania na dysku. Techniki zaciemniania (zastępowanie znaków, base64, konkatenacja ciągów) omijają wykrywanie złośliwej treści skryptów oparte na sygnaturach.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Pliki binarne Living-off-the-Land (LOLBins)

LOLBins to legalne pliki binarne systemu Windows, które można wykorzystać do ataku: certutil.exe (pobieranie plików), mshta.exe (wykonywanie skryptów HTA), regsvr32.exe (wykonywanie zdalnych obiektów COM), wmic.exe (wykonywanie poleceń) oraz PowerShell (niemal dowolne działanie). Są preinstalowane, podpisane i często umieszczone na listach dozwolonych.

Techniki wstrzykiwania do procesów

Klasyczne wstrzykiwanie: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Process hollowing: uruchomienie zawieszonego legalnego procesu, usunięcie mapowania jego kodu i zastąpienie go złośliwym kodem. Wstrzykiwanie DLL za pomocą SetWindowsHookEx lub AppInit_DLLs. Wszystkie te techniki uruchamiają złośliwy kod wewnątrz zaufanych procesów.

Reflective DLL Injection

Reflective DLL injection ładuje bibliotekę DLL z pamięci bez użycia programu ładującego systemu Windows i bez zapisywania jej na dysku. Biblioteka DLL zawiera własny mini-loader, który rozwiązuje importy i wykonuje relokację. Meterpreter używa ładowania refleksyjnego, dlatego nie pozostawia na dysku pliku DLL.

Process Hollowing (RunPE)

Process hollowing tworzy legalny proces (svchost.exe) w stanie zawieszenia, usuwa mapowanie jego oryginalnego pliku wykonywalnego z pamięci, mapuje złośliwy plik wykonywalny w tej samej przestrzeni adresowej, a następnie wznawia wykonywanie. Proces wygląda wiarygodnie w menedżerze zadań, ale uruchamia złośliwy kod.

Techniki omijania AMSI

Antimalware Scan Interface (AMSI) firmy Microsoft przechwytuje skrypty PowerShell na potrzeby skanowania AV. Napastnicy omijają AMSI, modyfikując w pamięci AmsiScanBuffer(), aby zawsze zwracała wynik oznaczający brak zagrożenia, albo zaciemniając skrypty tak, by nie przekroczyły progów wykrywania AMSI. Modyfikowanie AMSI jest samo w sobie wykrywalne przez EDR.

Wykrywanie: analiza behawioralna

Złośliwe oprogramowanie bezplikowe wykrywa się na podstawie zachowania, a nie obecności pliku: połączeń sieciowych nawiązywanych przez PowerShell, nieoczekiwanych procesów potomnych aplikacji pakietu Office, obszarów pamięci z uprawnieniami wykonywania, lecz bez odpowiadającego pliku (malfind), oraz argumentów wiersza poleceń LOLBin zawierających zakodowaną treść.

Wykrywanie oparte na ETW

Windows Event Tracing (ETW) zapewnia platformom EDR bogatą telemetrię: Script Block Logging przechwytuje zdekodowany kod PowerShell, Module Logging rejestruje załadowane biblioteki DLL, rejestrowane jest tworzenie procesów wraz z pełnymi wierszami poleceń oraz zdarzenia połączeń sieciowych. Dostawcom ETW trudno jest zapobiec działaniu bez wywołania alertów.

Analiza pamięci w wykrywaniu złośliwego oprogramowania bezplikowego

Volatility malfind identyfikuje podejrzane obszary pamięci z uprawnieniami wykonywania. Ciągi znaków w pamięci procesu mogą ujawnić adresy URL C2 lub osadzone skrypty. Process hollowing pozostawia pierwotny obraz procesu bez mapowania — można to wykryć, porównując mapę pamięci procesu z oryginalnym plikiem wykonywalnym na dysku.

Rejestrowanie PowerShell i Constrained Language Mode

Należy włączyć PowerShell Script Block Logging (identyfikator zdarzenia 4104) oraz Module Logging, aby przechwytywać całą zdekodowaną treść skryptów. PowerShell Constrained Language Mode ogranicza niebezpieczne operacje. Biała lista aplikacji WDAC uniemożliwia wykonywanie niezaufanych kombinacji LOLBin, które uruchamiają złośliwe skrypty.

Sprawdzenie wiedzy

Dlaczego złośliwe oprogramowanie bezplikowe jest trudniejsze do wykrycia niż tradycyjne złośliwe oprogramowanie?

Podsumowanie

Złośliwe oprogramowanie bezplikowe wykorzystuje PowerShell, LOLBins i wstrzykiwanie do procesów, aby wykonywać się całkowicie w pamięci. Obrona przed nim wymaga Script Block Logging, analizy behawioralnej z platform EDR, wymuszania użycia AMSI, białych list aplikacji oraz narzędzi do analizy pamięci, takich jak Volatility, w celu identyfikowania wstrzykniętego kodu.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory” jest bezpłatna?

Tak — pełny tekst „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory”?

Nauczy się Pan/Pani analizować złośliwe oprogramowanie oparte na PowerShellu, wstrzykiwanie do procesów oraz wykonywanie w pamięci bez pozostawiania artefaktów na dysku. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Cykl życia APT: od początkowego dostępu do eksfiltracji
  2. Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory
  3. C2 przez HTTPS i tunelowanie DNS
  4. Atrybucja zagrożeń i śledzenie kampanii
← Powrót do Cyber Security Academy