0Pricing
Cyber Security Academy · Aula

Malware Fileless e Técnicas de Execução na Memória

Analise malware baseado em PowerShell, injeção de processos e execução na memória que não deixa artefatos no disco.

Malware Fileless e Técnicas de Execução na Memória é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é software malicioso sem arquivos?

O software malicioso sem arquivos é executado inteiramente na memória, sem gravar arquivos executáveis no disco. Ele utiliza ferramentas legítimas do OS, ambientes de interpretação (PowerShell, WScript) e injeção na memória para operar deixando o mínimo de artefatos forenses detectáveis pelo AV tradicional e pela varredura baseada em arquivos.

Ataques baseados em PowerShell

O PowerShell permite padrões de baixar e executar: o IEX (Invoke-Expression) baixa e executa scripts diretamente da Internet sem tocar no disco. Técnicas de ofuscação (substituição de caracteres, base64 e concatenação de cadeias de caracteres) contornam a detecção baseada em assinaturas do conteúdo malicioso dos scripts.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Binários que utilizam recursos nativos do sistema (LOLBins)

Os LOLBins são binários legítimos do Windows que podem ser armamentizados: certutil.exe (baixar arquivos), mshta.exe (executar scripts HTA), regsvr32.exe (executar objetos COM remotos), wmic.exe (executar comandos) e PowerShell (praticamente tudo). Eles já vêm instalados, são assinados e frequentemente estão na lista de permissões.

Técnicas de injeção de processos

Injeção clássica: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Esvaziamento de processo: iniciar um processo legítimo suspenso, remover seu código da memória e substituí-lo por código malicioso. Injeção de DLL por meio de SetWindowsHookEx ou AppInit_DLLs. Todas essas técnicas executam código malicioso dentro de processos confiáveis.

Injeção reflexiva de DLL

A injeção reflexiva de DLL carrega uma DLL da memória sem usar o carregador do Windows nem tocar no disco. A DLL contém seu próprio minicarrregador, que resolve as importações e realoca a si mesmo. O Meterpreter usa carregamento reflexivo, razão pela qual não deixa nenhum arquivo DLL no disco.

Esvaziamento de processo (RunPE)

O esvaziamento de processo cria um processo legítimo (svchost.exe) em estado suspenso, remove da memória o executável original, mapeia um executável malicioso no mesmo espaço de endereçamento e, em seguida, retoma a execução. O processo parece legítimo no gerenciador de tarefas, mas executa código malicioso.

Técnicas de contorno do AMSI

A Interface de Verificação Antimalware da Microsoft (AMSI) intercepta scripts do PowerShell para a verificação pelo AV. Os invasores contornam o AMSI corrigindo AmsiScanBuffer() na memória para sempre retornar um resultado limpo ou ofuscando scripts abaixo dos limites de detecção do AMSI. A correção do AMSI pode ser detectada pelo EDR.

Detecção: análise comportamental

O software malicioso sem arquivos é detectado por seu comportamento, não pela presença de arquivos: PowerShell criando conexões de rede, processos filhos inesperados de aplicativos do Office, regiões de memória com permissões de execução mas sem um arquivo associado (malfind) e argumentos de linha de comando de LOLBins contendo conteúdo codificado.

Detecção baseada em ETW

O Rastreamento de Eventos do Windows (ETW) fornece telemetria detalhada para plataformas de EDR: o registro de blocos de script captura o PowerShell decodificado, o registro de módulos registra as DLLs carregadas, a criação de processos inclui as linhas de comando completas e os eventos de conexão de rede são registrados. É difícil para um software malicioso desativar os provedores de ETW sem disparar alertas.

Análise forense da memória para detectar software sem arquivos

O malfind do Volatility identifica regiões suspeitas de memória executável. As cadeias de caracteres na memória do processo podem revelar URLs de C2 ou scripts incorporados. O esvaziamento de processo deixa a imagem original do processo sem mapeamento — algo detectável pela comparação do mapa de memória do processo com o executável original no disco.

Registro do PowerShell e modo de linguagem restrita

Ative o registro de blocos de script do PowerShell (ID de evento 4104) e o registro de módulos para capturar todo o conteúdo decodificado dos scripts. O modo de linguagem restrita do PowerShell limita operações perigosas. A lista de permissões de aplicativos do WDAC impede a execução de combinações não aprovadas de LOLBins para executar scripts maliciosos.

Verificação de conhecimentos

O que torna o software malicioso sem arquivos mais difícil de detectar do que o software malicioso tradicional?

Resumo

O software malicioso sem arquivos abusa do PowerShell, de LOLBins e da injeção de processos para executar-se inteiramente na memória. A defesa contra ele exige registro de blocos de script, análise comportamental de plataformas de EDR, aplicação do AMSI, lista de permissões de aplicativos e ferramentas de análise forense da memória, como o Volatility, para identificar código injetado.

Perguntas Frequentes

A aula “Malware Fileless e Técnicas de Execução na Memória” é grátis?

Sim — o texto completo de “Malware Fileless e Técnicas de Execução na Memória” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Malware Fileless e Técnicas de Execução na Memória”?

Analise malware baseado em PowerShell, injeção de processos e execução na memória que não deixa artefatos no disco. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Malware Fileless e Técnicas de Execução na Memória”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de Vida de APT: do Acesso Inicial à Exfiltração
  2. Malware Fileless e Técnicas de Execução na Memória
  3. C2 sobre HTTPS e Tunelamento de DNS
  4. Atribuição de Ameaças e Rastreamento de Campanhas
← Voltar para Cyber Security Academy