0Pricing
Cyber Security Academy · Урок

Безфайловые вредоносные программы и методы работы в памяти

Анализируйте вредоносные программы на основе PowerShell, внедрение процессов и выполнение в памяти, не оставляющее артефактов на диске.

«Безфайловые вредоносные программы и методы работы в памяти» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое безфайловое вредоносное ПО?

Безфайловое вредоносное ПО выполняется полностью в памяти, не записывая исполняемые файлы на диск. Оно использует легитимные инструменты OS, среды интерпретаторов (PowerShell, WScript) и внедрение в память, работая при этом с минимальным количеством криминалистических артефактов, которые могут обнаружить традиционные AV и сканирование на основе файлов.

Атаки на основе PowerShell

PowerShell позволяет загружать и выполнять код: IEX (Invoke-Expression) загружает и запускает скрипты непосредственно из интернета, не записывая их на диск. Методы обфускации (замена символов, кодирование Base64, объединение строк) обходят сигнатурное обнаружение вредоносного содержимого скриптов.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Легитимные системные двоичные файлы (LOLBins)

LOLBins — это легитимные двоичные файлы Windows, которые можно использовать для атак: certutil.exe (загрузка файлов), mshta.exe (выполнение скриптов HTA), regsvr32.exe (выполнение удалённых объектов COM), wmic.exe (выполнение команд) и PowerShell (для чего угодно). Они предустановлены, подписаны и часто разрешены в списках.

Методы внедрения в процессы

Классическое внедрение: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Опустошение процесса: запустите приостановленный легитимный процесс, удалите его код из памяти и замените вредоносным кодом. Внедрение DLL через SetWindowsHookEx или AppInit_DLLs. Все эти методы выполняют вредоносный код внутри доверенных процессов.

Отражательное внедрение DLL

Отражательное внедрение DLL загружает DLL из памяти без использования загрузчика Windows и без обращения к диску. DLL содержит собственный мини-загрузчик, который разрешает импорты и перемещает сам себя. Meterpreter использует отражательную загрузку, поэтому на диске не остаётся файла DLL.

Опустошение процесса (RunPE)

Опустошение процесса создаёт легитимный процесс (svchost.exe) в приостановленном состоянии, удаляет его исходный исполняемый файл из памяти, отображает вредоносный исполняемый файл в том же адресном пространстве, а затем возобновляет выполнение. В диспетчере задач процесс выглядит легитимным, но выполняет вредоносный код.

Методы обхода AMSI

Интерфейс защиты от вредоносных программ Microsoft (AMSI) перехватывает скрипты PowerShell для проверки средствами AV. Атакующие обходят AMSI, изменяя в памяти AmsiScanBuffer() так, чтобы он всегда возвращал чистый результат, или обфусцируя скрипты ниже порогов обнаружения AMSI. Само изменение AMSI может быть обнаружено EDR.

Обнаружение: поведенческий анализ

Безфайловое вредоносное ПО обнаруживается по поведению, а не по наличию файла: создание PowerShell сетевых подключений, неожиданные дочерние процессы приложений Office, области памяти с разрешениями на выполнение, но без файла-носителя (malfind), и аргументы командной строки системных двоичных файлов, содержащие закодированное содержимое.

Обнаружение на основе ETW

Трассировка событий Windows (ETW) предоставляет платформам EDR подробные данные телеметрии: журналирование блоков скриптов сохраняет декодированный PowerShell-код, журналирование модулей записывает загруженные DLL, фиксируются создание процессов с полными командными строками и события сетевых подключений. Поставщикам ETW трудно отключить их без вызова оповещений.

Анализ памяти для обнаружения безфайловых угроз

Volatility malfind выявляет подозрительные области исполняемой памяти. Строки в памяти процесса могут раскрывать адреса C2 или встроенные скрипты. При опустошении процесса исходный образ процесса удаляется из памяти — это можно обнаружить, сравнив карту памяти процесса с исходным исполняемым файлом на диске.

Журналирование PowerShell и режим ограниченного языка

Включите журналирование блоков скриптов PowerShell (ID события 4104) и журналирование модулей, чтобы записывать всё декодированное содержимое скриптов. Режим ограниченного языка PowerShell ограничивает опасные операции. Белый список приложений WDAC не позволяет непроверенным сочетаниям системных двоичных файлов выполнять вредоносные скрипты.

Проверка знаний

Почему безфайловое вредоносное ПО сложнее обнаружить, чем традиционное?

Итоги

Безфайловое вредоносное ПО злоупотребляет PowerShell, LOLBins и внедрением в процессы, полностью выполняясь в памяти. Защита от него требует журналирования блоков скриптов, поведенческого анализа на платформах EDR, применения AMSI, составления белых списков приложений и инструментов анализа памяти, таких как Volatility, для выявления внедрённого кода.

Часто задаваемые вопросы

Урок «Безфайловые вредоносные программы и методы работы в памяти» бесплатный?

Да — полный текст урока «Безфайловые вредоносные программы и методы работы в памяти» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Безфайловые вредоносные программы и методы работы в памяти»?

Анализируйте вредоносные программы на основе PowerShell, внедрение процессов и выполнение в памяти, не оставляющее артефактов на диске. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Безфайловые вредоносные программы и методы работы в памяти»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл APT: от первоначального доступа до вывода данных
  2. Безфайловые вредоносные программы и методы работы в памяти
  3. C2 через HTTPS и туннелирование DNS
  4. Атрибуция угроз и отслеживание кампаний
← Назад к Cyber Security Academy