Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory
Nauczy się Pan/Pani analizować złośliwe oprogramowanie oparte na PowerShellu, wstrzykiwanie do procesów oraz wykonywanie w pamięci bez pozostawiania artefaktów na dysku.
Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest złośliwe oprogramowanie bezplikowe?
Złośliwe oprogramowanie bezplikowe wykonuje się całkowicie w pamięci, bez zapisywania plików wykonywalnych na dysku. Wykorzystuje legalne narzędzia systemu operacyjnego, środowiska interpreterów (PowerShell, WScript) oraz wstrzykiwanie do pamięci, działając przy pozostawieniu minimalnej liczby artefaktów kryminalistycznych, które mogą wykryć tradycyjne programy AV i skanowanie oparte na plikach.
Ataki oparte na PowerShell
PowerShell umożliwia schematy pobierania i wykonywania: IEX (Invoke-Expression) pobiera skrypty bezpośrednio z Internetu i uruchamia je bez zapisywania na dysku. Techniki zaciemniania (zastępowanie znaków, base64, konkatenacja ciągów) omijają wykrywanie złośliwej treści skryptów oparte na sygnaturach.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionPliki binarne Living-off-the-Land (LOLBins)
LOLBins to legalne pliki binarne systemu Windows, które można wykorzystać do ataku: certutil.exe (pobieranie plików), mshta.exe (wykonywanie skryptów HTA), regsvr32.exe (wykonywanie zdalnych obiektów COM), wmic.exe (wykonywanie poleceń) oraz PowerShell (niemal dowolne działanie). Są preinstalowane, podpisane i często umieszczone na listach dozwolonych.
Techniki wstrzykiwania do procesów
Klasyczne wstrzykiwanie: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Process hollowing: uruchomienie zawieszonego legalnego procesu, usunięcie mapowania jego kodu i zastąpienie go złośliwym kodem. Wstrzykiwanie DLL za pomocą SetWindowsHookEx lub AppInit_DLLs. Wszystkie te techniki uruchamiają złośliwy kod wewnątrz zaufanych procesów.
Reflective DLL Injection
Reflective DLL injection ładuje bibliotekę DLL z pamięci bez użycia programu ładującego systemu Windows i bez zapisywania jej na dysku. Biblioteka DLL zawiera własny mini-loader, który rozwiązuje importy i wykonuje relokację. Meterpreter używa ładowania refleksyjnego, dlatego nie pozostawia na dysku pliku DLL.
Process Hollowing (RunPE)
Process hollowing tworzy legalny proces (svchost.exe) w stanie zawieszenia, usuwa mapowanie jego oryginalnego pliku wykonywalnego z pamięci, mapuje złośliwy plik wykonywalny w tej samej przestrzeni adresowej, a następnie wznawia wykonywanie. Proces wygląda wiarygodnie w menedżerze zadań, ale uruchamia złośliwy kod.
Techniki omijania AMSI
Antimalware Scan Interface (AMSI) firmy Microsoft przechwytuje skrypty PowerShell na potrzeby skanowania AV. Napastnicy omijają AMSI, modyfikując w pamięci AmsiScanBuffer(), aby zawsze zwracała wynik oznaczający brak zagrożenia, albo zaciemniając skrypty tak, by nie przekroczyły progów wykrywania AMSI. Modyfikowanie AMSI jest samo w sobie wykrywalne przez EDR.
Wykrywanie: analiza behawioralna
Złośliwe oprogramowanie bezplikowe wykrywa się na podstawie zachowania, a nie obecności pliku: połączeń sieciowych nawiązywanych przez PowerShell, nieoczekiwanych procesów potomnych aplikacji pakietu Office, obszarów pamięci z uprawnieniami wykonywania, lecz bez odpowiadającego pliku (malfind), oraz argumentów wiersza poleceń LOLBin zawierających zakodowaną treść.
Wykrywanie oparte na ETW
Windows Event Tracing (ETW) zapewnia platformom EDR bogatą telemetrię: Script Block Logging przechwytuje zdekodowany kod PowerShell, Module Logging rejestruje załadowane biblioteki DLL, rejestrowane jest tworzenie procesów wraz z pełnymi wierszami poleceń oraz zdarzenia połączeń sieciowych. Dostawcom ETW trudno jest zapobiec działaniu bez wywołania alertów.
Analiza pamięci w wykrywaniu złośliwego oprogramowania bezplikowego
Volatility malfind identyfikuje podejrzane obszary pamięci z uprawnieniami wykonywania. Ciągi znaków w pamięci procesu mogą ujawnić adresy URL C2 lub osadzone skrypty. Process hollowing pozostawia pierwotny obraz procesu bez mapowania — można to wykryć, porównując mapę pamięci procesu z oryginalnym plikiem wykonywalnym na dysku.
Rejestrowanie PowerShell i Constrained Language Mode
Należy włączyć PowerShell Script Block Logging (identyfikator zdarzenia 4104) oraz Module Logging, aby przechwytywać całą zdekodowaną treść skryptów. PowerShell Constrained Language Mode ogranicza niebezpieczne operacje. Biała lista aplikacji WDAC uniemożliwia wykonywanie niezaufanych kombinacji LOLBin, które uruchamiają złośliwe skrypty.
Sprawdzenie wiedzy
Dlaczego złośliwe oprogramowanie bezplikowe jest trudniejsze do wykrycia niż tradycyjne złośliwe oprogramowanie?
Podsumowanie
Złośliwe oprogramowanie bezplikowe wykorzystuje PowerShell, LOLBins i wstrzykiwanie do procesów, aby wykonywać się całkowicie w pamięci. Obrona przed nim wymaga Script Block Logging, analizy behawioralnej z platform EDR, wymuszania użycia AMSI, białych list aplikacji oraz narzędzi do analizy pamięci, takich jak Volatility, w celu identyfikowania wstrzykniętego kodu.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory” jest bezpłatna?
Tak — pełny tekst „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory”?
Nauczy się Pan/Pani analizować złośliwe oprogramowanie oparte na PowerShellu, wstrzykiwanie do procesów oraz wykonywanie w pamięci bez pozostawiania artefaktów na dysku. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl życia APT: od początkowego dostępu do eksfiltracji
- Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory
- C2 przez HTTPS i tunelowanie DNS
- Atrybucja zagrożeń i śledzenie kampanii