Fileless Malware
Fileless Malware (malware bezplikowy) to rodzaj złośliwego oprogramowania, które działa wyłącznie w pamięci operacyjnej komputera, nie zapisując się na dysku. Wykorzystuje legalne narzędzia systemowe i procesy, co utrudnia wykrycie przez tradycyjne antywirusy.
Co to jest Fileless Malware?
TL;DR — co to jest fileless malware i dlaczego antywirus go nie łapie?
Fileless malware (malware bezplikowy) to złośliwy kod działający wyłącznie w pamięci (RAM), który wykorzystuje legalne narzędzia systemowe (PowerShell, WMI, LOLBins) zamiast zapisywać plik wykonywalny na dysk. Dlatego omija tradycyjny antywirus signature-based — nie ma pliku do przeskanowania. To technika mainstreamowa: większość nowoczesnych włamań korzysta z metod fileless lub „Living-off-the-Land” (LotL). Wykrycie wymaga behawioralnego EDR/XDR, telemetrii Sysmon i logowania PowerShell (Script Block Logging, AMSI) — nie samego skanowania plików.
Definicja Fileless Malware
Fileless Malware (malware bezplikowy) to złośliwe oprogramowanie, które działa wyłącznie w pamięci operacyjnej (RAM) komputera, unikając zapisywania jakichkolwiek plików na dysku twardym. Zamiast tradycyjnych plików wykonywalnych (.exe), fileless malware wykorzystuje legalne procesy systemowe i narzędzia wbudowane w system operacyjny.
Technika ta dramatycznie utrudnia wykrycie, ponieważ tradycyjne antywirusy skupiają się na skanowaniu plików na dysku. Jeśli nie ma pliku do przeskanowania, antywirus nie ma czego szukać.
Jak działa Fileless Malware?
Typowy atak fileless malware przebiega następująco:
1. Wektor infekcji:
- Złośliwy dokument Office z makrem
- Link w emailu prowadzący do exploit kit
- Podatność w przeglądarce lub wtyczce
2. Wykonanie w pamięci:
- Makro uruchamia PowerShell
- PowerShell pobiera payload z internetu
- Payload jest wykonywany bezpośrednio w pamięci (Invoke-Expression)
- Nic nie jest zapisywane na dysk
3. Persistence (opcjonalnie):
- Rejestr Windows (klucze Run)
- Zaplanowane zadania
- WMI Event Subscriptions
- Modyfikacja Startup folder
4. Wykonanie przy restarcie:
- Legitymowany proces (PowerShell, WMI) czyta payload z rejestru
- Ponowne wykonanie w pamięci
Jakie są rodzaje ataków fileless?
Całkowicie bezplikowe:
- Złośliwy kod nigdy nie dotyka dysku
- Istnieje tylko w pamięci
- Wymaga utrzymania procesu lub persistence w rejestrze
Częściowo bezplikowe:
- Początkowy dropper może być plikiem
- Główny payload działa w pamięci
- Często używane w praktyce
Bazujące na rejestrze:
- Payload zakodowany w rejestrze Windows
- Ładowany i wykonywany przez legalne procesy
- Przetrwa restart systemu
Bazujące na skryptach:
- PowerShell, JavaScript, VBScript
- Skrypty są interpretowane, nie kompilowane
- Łatwiejsze do obfuskacji
Dlaczego tradycyjne antywirusy nie wykrywają fileless malware?
Brak pliku do skanowania:
- AV skanuje pliki na dysku
- Fileless malware istnieje tylko w RAM
- Nie ma sygnatury do dopasowania
Legitymowane procesy:
- PowerShell.exe jest podpisany przez Microsoft
- Znajduje się na białej liście
- AV nie blokuje zaufanych procesów
Obfuskacja:
- Kod jest często zakodowany (Base64)
- Dynamiczne generowanie kodu
- Polimorfizm utrudnia tworzenie sygnatur
Wykonanie w kontekście:
- Malware działa w kontekście legitymowanego procesu
- Trudno odróżnić od normalnej aktywności
Jak wykrywać Fileless Malware?
Analiza behawioralna:
- Monitorowanie zachowania procesów
- Wykrywanie nietypowych operacji (PowerShell pobierający pliki z internetu)
- Machine learning do identyfikacji anomalii
Memory forensics:
- Skanowanie pamięci operacyjnej
- Wykrywanie złośliwego kodu w RAM
- Narzędzia: Volatility, Rekall
EDR (Endpoint Detection and Response):
- Ciągłe monitorowanie aktywności endpointów
- Nagrywanie historii procesów
- Wykrywanie podejrzanych łańcuchów procesów
Script Block Logging:
- Logowanie wszystkich wykonanych skryptów PowerShell
- Wykrywanie podejrzanych poleceń
- Analiza w SIEM
Jak EDR chroni przed Fileless Malware?
Nowoczesne systemy EDR są zaprojektowane z myślą o atakach fileless:
QRadar EDR z NanoOS:
- Działa na poziomie hypervisora (Ring -1)
- Widzi wszystkie operacje, nawet w pamięci
- Nie może być wyłączony przez malware
Analiza łańcuchów procesów:
- Word → PowerShell → Invoke-Expression = podejrzane
- Normalna praca nie generuje takich wzorców
- Automatyczne alerty i blokowanie
Monitorowanie API:
- Śledzenie wywołań systemowych
- Wykrywanie technik injection
- Process hollowing, reflective DLL loading
Rollback:
- Możliwość cofnięcia zmian wyrządzonych przez malware
- Przywrócenie stanu sprzed ataku
Jakie są znane przykłady Fileless Malware?
Kovter:
- Malware całkowicie rezydujący w rejestrze
- Używany do click fraud i ransomware
- Aktywny od 2014 roku
PowerGhost:
- Koparki kryptowalut działające w pamięci
- Wykorzystuje EternalBlue do propagacji
- Często atakuje serwery korporacyjne
POWERSPLOIT:
- Framework post-exploitation dla PowerShell
- Używany przez red teamy i atakujących
- Pełna funkcjonalność bez plików na dysku
Astaroth:
- Trojan bankowy
- Całkowicie bezplikowy łańcuch infekcji
- Wykorzystuje BITSAdmin, certutil, wmic
Jak ograniczyć ryzyko Fileless Malware?
Hardening PowerShell:
- Constrained Language Mode
- Script Block Logging
- Ograniczenie dostępu dla zwykłych użytkowników
Application Whitelisting:
- AppLocker lub WDAC
- Kontrola, które aplikacje mogą być uruchamiane
- Blokowanie nieautoryzowanych skryptów
Ograniczenie makr Office:
- Wyłączenie makr lub tylko z zaufanych lokalizacji
- Blokowanie makr z internetu
- Edukacja użytkowników
Segmentacja sieci:
- Ograniczenie ruchu bocznego
- Utrudnienie propagacji
EDR na wszystkich endpointach:
- Ciągłe monitorowanie behawioralne
- Wykrywanie technik fileless
- Automatyczna reakcja
Fileless Malware w statystykach
Fileless malware staje się coraz popularniejszy:
- Ponad 40% złośliwego oprogramowania wykorzystuje techniki fileless
- Ataki fileless są 10x trudniejsze do wykrycia niż tradycyjne
- Większość zaawansowanych grup APT używa technik fileless
Trendy wskazują na dalszy wzrost wykorzystania tych technik, co wymusza inwestycje w zaawansowane rozwiązania detekcji.
Fileless Malware reprezentuje ewolucję złośliwego oprogramowania w odpowiedzi na tradycyjne zabezpieczenia. Skuteczna obrona wymaga przejścia od skanowania plików do ciągłej analizy behawioralnej.
Dowiedz się więcej
Sprawdź nasze usługi
Najczęściej zadawane pytania
+ Co to jest fileless malware w prostych słowach?
Fileless malware to złośliwy kod operujący całkowicie w pamięci, używający legalnych narzędzi systemowych — typowo PowerShell, WMI, .NET assemblies lub Office macros — bez zapisywania plików wykonywalnych na dysk. Ponieważ tradycyjny antywirus signature-based skanuje pliki, fileless malware omija detekcję nie zostawiając artefaktu pliku do skanowania. Nowoczesne ataki polegają mocno na technikach fileless: raport CrowdStrike 2025 Threat Report przypisuje 75% włamań technikom fileless lub 'Living-off-the-Land' (LotL). Detekcja wymaga behawioralnego EDR/XDR analizującego drzewa procesów, command-line arguments i zawartość pamięci — nie tylko skanowania plików.
+ Jakie są typowe techniki fileless malware?
Sześć typowych wzorców: (1) **In-memory PowerShell** — encoded lub obfuskowane payloady PowerShell ładowane bezpośrednio do pamięci (`Invoke-Expression`, `IEX`, downloady przez `WebClient`), (2) **Reflective DLL injection** — załaduj DLL do pamięci innego procesu bez zapisu na dysk, (3) **Process hollowing** — uruchom legalny proces w trybie suspended, zastąp jego zawartość pamięci złośliwym kodem, (4) **Subskrypcje WMI** — persystencja przez filtry zdarzeń WMI uruchamiające się przy triggerach (logon, scheduled), (5) **Persystencja oparta na rejestrze** — przechowuj payload w kluczach rejestru (Run, WMI, COM hijacking), (6) **Living-off-the-Land Binaries (LOLBins)** — używaj zaufanych narzędzi (`certutil.exe`, `bitsadmin.exe`, `rundll32.exe`, `regsvr32.exe`, `mshta.exe`) do pobierania/wykonywania payloadów. Projekt LOLBAS (lolbas-project.github.io) kataloguje 200+ takich binariów.
+ Jakie są słynne przykłady fileless malware?
Pięć notowalnych przypadków: (1) **Astaroth** — banking trojan używający LOLBins (BITSAdmin, Certutil) do pobierania payloadów; masowe kampanie Brazylia/EU 2018-2020, (2) **Kovter** — wczesny fileless adware/click-fraud, persystował całkowicie w rejestrze, (3) **Poweliks** — pionier registry-based fileless persistence (2014), (4) **DNSChanger / warianty TrickBot** — inkorporują moduły fileless, (5) **PowerShell Empire / Cobalt Strike beacons** — komercyjne/open-source frameworki mocno używające technik fileless; domyślne tooling dla operatorów ransomware (LockBit, BlackCat). Grupy ransomware w 2024-2026 rutynowo wdrażają przez techniki fileless po początkowym dostępie — fileless jest teraz mainstream, nie egzotyka.
+ Jak wykrywać fileless malware?
Fileless malware wymaga detekcji behawioralnej: (1) **EDR/XDR** z analityką zachowania procesów — flagują podejrzane relacje parent-child (Word spawnujący PowerShell), encoded command-line arguments, anomalne parametry PowerShell, (2) **Sysmon na endpointach** — zdarzenia 1 (Process create), 3 (Network connect), 7 (Image load), 11 (File create), 13 (Registry value set); high-fidelity telemetria do huntingu, (3) **PowerShell Script Block Logging** (Event ID 4104) — przechwytuje rzeczywistą treść skryptu nawet gdy encoded, (4) **AMSI (Antimalware Scan Interface)** — Windows API hookowane przez AV/EDR do inspekcji skryptów przy wykonaniu, (5) **Analiza pamięci** — Volatility, Rekall dla potwierdzonej kompromitacji, (6) **Wykrywanie anomalii** — statystyczne baseline'y dla użycia PowerShell, zapisów rejestru, subskrypcji WMI. CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne dobrze wykrywają fileless w niezależnych testach.
+ Jak zapobiegać infekcjom fileless malware?
Wielowarstwowa obrona: (1) **Nowoczesny EDR/XDR** z detekcją behawioralną — główna kontrola, (2) **Wyłącz / ogranicz PowerShell** — Constrained Language Mode, JEA (Just Enough Administration), reguły AppLocker blokujące wykonanie skryptów ze ścieżek temp, (3) **Wyłącz Office macros z internetu** — Microsoft default od 2022 — zamyka główny wektor dostarczania fileless, (4) **AppLocker / WDAC** — application allow-listing zapobiega wykonaniu niepodpisanych skryptów i binariów, (5) **PowerShell Script Block + Module Logging + Transcription** — kompleksowy audyt PowerShell, (6) **Wdrożenie Sysmon** — włącz pełną telemetrię do huntingu i detekcji, (7) **Patchowanie** — wiele ataków fileless potrzebuje exploita do początkowego dostępu; agresywne patchowanie redukuje okazję, (8) **Monitoring SOC 24/7** — fileless omija kontrole signature-based; potrzebujesz analityków polujących na anomalie behawioralne.
+ Co to są LOLBins (Living-off-the-Land Binaries)?
LOLBins to legalne binaria Windows/Linux nadużywane przez atakujących do pobierania payloadów, wykonywania kodu, eksfiltracji danych lub pivotowania — bez wprowadzania nowych narzędzi które AV by flagował. Projekt LOLBAS (Living Off The Land Binaries, Scripts, and Libraries) kataloguje 200+ binariów Windows ze security-relewant zdolnościami: `certutil.exe` (pobiera pliki), `bitsadmin.exe` (download/upload przez BITS), `rundll32.exe` (wykonuje DLL), `regsvr32.exe` (wykonuje scriptlety przez .sct), `mshta.exe` (HTML applications ze skryptami), `wmic.exe` (komendy WMI), `forfiles.exe` (operacje na plikach), `scrcons.exe` (WMI script host). Linux odpowiednik: GTFOBins. Obrona: nie blokuj ich po prostu (są używane legalnie) — monitoruj wzorce nadużyć przez EDR/SIEM, ogranicz przez reguły AppLocker, limituj uprawnienia użytkowników.
+ Jak fileless malware ma się do MITRE ATT&CK?
Techniki fileless mapują się na wiele taktyk ATT&CK: **Execution** — T1059 Command and Scripting Interpreter (PowerShell, JavaScript, VBScript), T1059.001 PowerShell, T1059.005 Visual Basic, T1218 Signed Binary Proxy Execution (Rundll32, Regsvr32, Mshta, Cmstp); **Persistence** — T1546 Event Triggered Execution (WMI, COM hijacking), T1547 Boot or Logon Autostart Execution (klucze rejestru Run); **Defense Evasion** — T1027 Obfuscated Files (encoded PowerShell), T1055 Process Injection, T1620 Reflective Code Loading; **Discovery** — T1082 System Information, T1018 Remote System Discovery (przez PowerShell). Detection engineering używające ATT&CK jako frameworka pomaga systematycznie pokrywać techniki fileless. Reguły SIGMA dla detekcji fileless szeroko dzielone przez projekt SigmaHQ.