Злонамерни софтвер без датотека: шта је то, како функционише и како се од њега одбранити

Последње ажурирање: Фебруар КСНУМКС, КСНУМКС
  • Злонамерни софтвер без датотека ради у меморији и злоупотребљава легитимне алате као што су PowerShell или WMI.
  • Може красти податке, шифровати датотеке или шпијунирати рачунаре без остављања видљивог трага на диску.
  • Ефикасно откривање захтева праћење понашања и процеса, не само датотека.
  • Одбрана захтева EDR, сегментацију, крпљење и смањење употребе скрипти и макроа.

злонамерни софтвер без датотека

Последњих година, злонамерни софтвер без датотека постао је једна од највећих главобоља за ИТ и безбедносне тимове. Не говоримо о типичном вирусу који преузимате као прилог и можете га уклонити антивирусним скенирањем, већ о нечему много прикривенијем што се крије унутар сопствених процеса система.

Ова врста претње искоришћава легитимне алате оперативног система , посебно у оперативном систему Windows, да би извршавала злонамерни код директно у RAM меморији. Пошто готово да не оставља трагове на диску, може да избегне многе традиционалне антивирусне програме и да остане активна довољно дуго да украде информације, шифрује датотеке или одржава задња врата, а да притом не буде откривена.

Шта је тачно малвер без датотека?

Када говоримо о злонамерном софтверу без датотека, мислимо на злонамерни код који се не ослања на традиционалну извршну датотеку на диску да би функционисао. Уместо да се инсталира као било који други програм, он користи компоненте које су већ присутне у систему (скрипте, сервисе, интерпретаторе команди итд.) да би учитао и извршио своје инструкције директно у меморији.

Са техничке тачке гледишта, овај злонамерни софтвер се обично убризгава у покренуте процесе или се покреће путем команди које учитавају све у РАМ меморију. То значи да многе варијанте нестају након што се рачунар искључи или поново покрене, али у међувремену имају довољно времена да изазову озбиљну штету.

У поређењу са злонамерним софтвером заснованим на датотекама, ове претње су лакше, дискретније и много теже за праћење . Нећете пронаћи сумњиву .exe датотеку на диску, па чак ни злонамерни инсталатер: проблем лежи у ономе што се дешава унутар наизглед поузданих процеса.

Успон овог приступа је нагло порастао око 2017. године, када су почеле да се појављују кампање које комбинују технике без датотека са кликер тројанцима, напредним адвером и алатима за удаљени приступ (RAT) . Данас су интегрисани у све врсте операција: од шпијунаже и АПТ-ова до рансомвера и крипто-рударења.

Како злонамерни софтвер без датотека функционише изнутра

Да бисте разумели како функционише, корисно је запамтити да се већина нормалних апликација дистрибуира као датотека која се записује на диск, а затим учитава у меморију када је корисник покрене. Злонамерни софтвер без датотека, с друге стране, прескаче први корак и учитава се директно у РАМ меморију користећи механизме самог оперативног система.

Многе кампање се ослањају на приступ „живљења од земље“ : нападач злоупотребљава легитимне административне услужне програме уместо увођења нових бинарних датотека. На Windows-у, главни пример је PowerShell, али се искоришћавају и WMI, mshta, rundll32, VBScript или JScript скрипте и друге поуздане бинарне датотеке (LoLBins).

Типичан сценарио би био: корисник отвори Office документ који садржи злонамерни садржај или кликне на фишинг линк; одатле се покреће скрипта која позива PowerShell или неки други алат за преузимање, дешифровање или убризгавање кода за следећу фазу у меморију. Све ово се може десити без креирања трајне датотеке на чврстом диску.

Још један уобичајени вектор напада укључује искоришћавање рањивости за даљинско извршавање кода , као што су препуњавања бафера у прегледачима, додацима или серверским апликацијама. Искоришћавањем рањивости, нападач може директно да изврши шелкод унутар рањивог процеса, а затим да учита преостале компоненте у меморију.

Неке варијанте чак искоришћавају Windows регистар или заказане задатке да би сачувале скрипте или команде које поново активирају напад када се систем покрене или се корисник пријави. Чак и ако се нешто упише у регистар, основна злонамерна логика наставља да се извршава у меморији, што отежава њено откривање алатима усмереним искључиво на систем датотека.

Методе инфекције и почетни приступ

Улазна тачка је обично прилично класична: фишинг имејлови, злонамерни линкови и фалсификовани документи остају примарно средство почетног приступа, иако се често користе технике приступа без датотека. Цака је у томе што се током целог процеса улаже сваки напор да се минимизира било какав траг остављен на диску.

Многи инциденти укључују Microsoft Office документе са макроима који, када се активирају, позивају PowerShell или WMI да би преузели и извршили следећу фазу напада у меморији. Чак и без макроа, нападачи искоришћавају рањивости у Word-у, Excel-у, PDF читачима или самом скриптном механизму да би постигли извршавање кода.

Други приступ укључује директно искоришћавање наизглед безопасних извршних датотека које корисник добија путем е-поште или преузима са веба. Ова извршна датотека може да издвоји злонамерни модул и учита га у меморију користећи технике као што је .NET рефлексија, без стварног чувања на диску као засебне датотеке.

  Значај латенције у интернет конекцији

Такође постоје кампање усмерене на веб сервере или апликације окренуте ка интернету, где се рањивост искоришћава за распоређивање веб шкољки са компонентама без датотека . Недавни пример је употреба Годзиле и сличних алата, у којима злонамерни код путује унутар HTTP захтева и убризгава се директно у меморију угроженог сервера.

Коначно, нападачи често прибегавају украденим акредитивима . Ако добију корисничко име и лозинку администратора или привилегованог налога, могу се пријавити путем RDP-а или других канала и ручно покренути PowerShell скрипте, WMI команде или административне алате који учитавају злонамерни софтвер у меморију без остављања нових извршних датотека на систему.

Специфичне технике које користи злонамерни софтвер без датотека

Један од кључева ових напада је поновна употреба изворних Windows алата као средства за њихове скрипте. Ово омогућава злонамерним активностима да се уклопе са нормалним административним задацима, компликујући анализу и реаговање.

Међу најчешћим техникама је коришћење PowerShell-а као уграђеног покретача кода директно у командној линији. На пример, замаскирани скрипт се прослеђује као параметар, политика извршавања је онемогућена, прозор је скривен, а корисни терет се преузима директно у меморију, све без остављања видљивим .ps1 датотеке или било које сумњиве извршне датотеке.

Још једна популарна тактика је чување злонамерних скрипти у претплатама на Windows Management Instrumentation (WMI) . С времена на време, WMI покреће скрипту, која може да извршава код из меморије, повезује се са командним и контролним серверима или покреће нове фазе инфекције.

Слично томе, многе групе користе Windows регистар и распоред задатака као уточиште за своје скрипте и команде. Уместо да смештају извршну датотеку у фасциклу за покретање, они дефинишу кључеве за покретање или заказане задатке који покрећу PowerShell, mshta или rundll32 скрипте са уграђеним или кодом у ходу.

Технике рефлексије се такође виде у .NET-у , где лагани извршни фајл садржи шифроване или компресоване склопове који се директно учитавају у меморију помоћу `Reflection.Load`, без икаквог записивања као .dll датотеке на диск. Ово омогућава распоређивање веома софистицираних тројанских коња у оквиру једног, наизглед нормалног процеса.

Шта може да уради напад без датотека?

Упркос свом имену, напад без датотека није ограничен у свом утицају. У ствари, може обављати исте функције као и традиционални злонамерни софтвер : крађу информација, шифровање података, латерално кретање, шпијунажу, рударење криптовалута или инсталирање трајних задњих врата.

Многе кампање без датотека се понашају као крадљивци акредитива , хватајући лозинке, токене сесија или хешеве за аутентификацију из меморије осетљивих процеса. Ово олакшава ескалацију привилегија, компромитовање више система и одржавање дужег приступа без прибегавања додатним бинарним датотекама.

Други се фокусирају на ransomware без датотека , где се део логике шифровања и комуникације одвија директно у меморији. Иако компонента диска може у неком тренутку изгледати као да манипулише великим бројем датотека, почетни корисни терет и контрола напада се врше коришћењем техника без датотека како би се избегло рано откривање.

Нападачи такође могу да инсталирају руткитове или напредне RAT-ове који, када се једном успоставе, користе канале без датотека за примање команди, кретање по мрежи и ажурирање модула. Пошто су интегрисани у системске процесе или критичне сервисе, ове алате је посебно тешко искоренити.

На економском нивоу, утицај се претвара у губитак података, прекиде услуга, регулаторне казне и штету по репутацију . Пошто ови упади често остају неоткривени месецима, количина украдених информација и обим кршења могу бити огромни.

Фазе напада злонамерног софтвера без датотека

Иако су технички аспекти различити, животни циклус напада без датотека је прилично сличан животном циклусу било које напредне упаднице. Које су промене, механизми који се користе у свакој фази и како су прикривени?

У почетној фази приступа , нападачу је потребан први упориште: клик на фишинг линк, отварање документа који садржи макрое, искоришћавање рањивог сервера или поновна употреба угрожених акредитива. Одатле је циљ извршавање кода унутар циљног система.

Када се тај корак постигне, почиње фаза извршавања у меморији . Овде PowerShell, WMI, mshta, rundll32, VBScript, JScript или други интерпретатори долазе до изражаја како би учитали и активирали корисни терет без генерисања трајних извршних датотека на диску. Уобичајено је да код буде обфусциран или шифрован и дешифрован само у RAM меморији.

  Нова граница сајбер безбедности: од силицијума до вештачке интелигенције

Следи упорност . Иако многи корисни терет без датотека нестаје након поновног покретања система, софистицирани нападачи комбинују скрипте резидентне у РАМ меморији са кључевима регистра, заказаним задацима или WMI претплатама које поново покрећу код кад год се испуни одређени услов, као што је покретање система или пријава корисника.

Коначно, остварују се крајњи циљеви нападача : крађа и извлачење података, шифровање информација, распоређивање више злонамерног софтвера, континуирана шпијунажа или саботажа критичних система. Све се ово ради уз покушај одржавања најнижег могућег профила како би се избегла рана упозорења и форензичка анализа.

Зашто је тако тешко открити?

Главни проблем са злонамерним софтвером без датотека је то што крши класични модел одбране заснован на датотекама и потписима . Без сумњивог извршног програма за анализу, многи антивирусни системи остају слепи за оно што се дешава у меморији и легитимним процесима.

Одсуство датотека на диску значи да нема објеката које би требало периодично скенирати у потрази за познатим обрасцима. Штавише, коришћењем бинарних датотека које је потписао сам оперативни систем, као што су PowerShell.exe, wscript.exe или rundll32.exe, злонамерна активност се прикрива иза имена којима администратори обично верују.

Поред тога, многи застарели производи имају ограничен увид у покренуте процесе . Фокусирају се на систем датотека и мрежни саобраћај, али једва испитују интерне API позиве, параметре командне линије, понашање скрипти или догађаје у регистру који би могли открити напад без датотека.

Свесни ових ограничења, нападачи прибегавају техникама замагљивања, шифровања и фрагментације кода . На пример, деле злонамерни скрипт на неколико фрагмената који се склапају у реалном времену или скривају инструкције унутар слика, уграђених ресурса или наизглед безопасних стрингова.

У окружењима где се системи ретко поново покрећу (критични сервери, производни терминали итд.), малвер који је стално у меморији може остати активан недељама или месецима , а да не буде откривен, посебно ако се креће опрезно и минимизира количину саобраћаја или упадљивих радњи.

Ограничења традиционалне одбране

Првобитни одговор многих добављача на ову претњу био је покушај ограничавања или директног блокирања алата попут PowerShell-а или Office макроа . Иако ово може смањити неке векторе напада, то није ни реално нити комплетно решење за већину организација.

PowerShell је постао кључна компонента за администрацију Windows система , аутоматизацију задатака, имплементацију софтвера и управљање серверима. Његово потпуно блокирање би паралисало ИТ токове рада и приморало на поновно извршавање бројних интерних процеса.

Штавише, из перспективе нападача, постоји више начина да се заобиђе једноставна политика блокирања . Постоје технике за учитавање PowerShell механизма из библиотека (DLL-ова) користећи rundll32, претварање скрипти у извршне датотеке помоћу алата као што је PS2EXE, коришћење модификованих копија PowerShell.exe или чак уграђивање PowerShell скрипти у PNG слике и њихово извршавање помоћу замаскираних командних линија.

Нешто слично се дешава са Office макроима: многе компаније се ослањају на њих да би аутоматизовале извештаје, прорачуне и пословне процесе. Њихово глобално онемогућавање може да поквари интерне апликације, док ослањање искључиво на статичку анализу VBA кода често резултира високом стопом лажно позитивних и лажно негативних резултата, што је тешко контролисати.

Штавише, неки приступи детекције као услуге засновани на облаку захтевају сталну повезаност и понекад раде са превеликим кашњењем како би спречили почетно извршавање злонамерног софтвера. Ако се одлука о блокирању донесе неколико секунди или минута касније, штета је можда већ начињена.

Фокус се помера: са датотека на понашање

Пошто датотека више није примарни елемент, модерна одбрамбена решења се фокусирају на праћење понашања процеса , а не само на испитивање садржаја датотеке. Идеја је да, иако постоје хиљаде варијанти злонамерног софтвера, обрасци злонамерних активности су далеко мање разноврсни.

Овај приступ се ослања на анализу понашања и механизме машинског учења који континуирано прате шта сваки процес ради: које команде покреће, које системске ресурсе додирује, како комуницира са спољним светом и које промене покушава да уведе у окружење.

На пример, Office процес може бити означен као сумњив ако изврши замаскирану PowerShell команду са параметрима за онемогућавање безбедносних политика и преузимање кода са непознатог домена. Или процес који, без очигледног разлога, изненада приступа стотинама осетљивих датотека или мења критичне кључеве регистра.

EDR системи следеће генерације и XDR платформе прикупљају детаљну телеметрију са крајњих тачака, сервера и мреже и способни су да реконструишу комплетне приче (понекад назване StoryLines) о томе како је инцидент настао, који су процеси били укључени и које су промене погођена машина претрпела.

  „Обрнути Бизум“ и напад „нултим кликом“: овако функционишу нове онлајн преваре у Шпанији

Добар бихевиорални механизам не само да детектује претњу, већ може и аутоматски ублажити или преокренути злонамерне радње : уништити укључене процесе, изоловати рачунар, вратити шифроване датотеке, поништити измене у регистру и прекинути комуникацију са доменима команде и контроле.

Технологије и извори кључних догађаја у оперативном систему Windows

За анализу претњи без датотека у оперативном систему Windows, посебно је корисно искористити предности изворних телеметријских механизама оперативног система , који су већ ту и нуде много информација о томе шта се дешава иза кулиса.

С једне стране, ту је Event Tracing for Windows (ETW) , оквир који омогућава снимање веома детаљних догађаја везаних за извршавање процеса, API позиве, приступ меморији и друге интерне системске аспекте. Многа EDR решења се ослањају на ETW како би открила атипично понашање у реалном времену.

Још једна кључна компонента је Antimalware Scan Interface (AMSI) , API који је дизајнирао Microsoft и који омогућава безбедносним системима да прегледају скрипте и динамички садржај непосредно пре извршавања, чак и ако је замаскиран. AMSI је посебно користан са PowerShell-ом, VBScript-ом, JScript-ом и другим скриптним језицима.

Штавише, модерни системи периодично скенирају осетљиве области као што су регистар, распоред задатака, WMI претплате и политике извршавања скрипти . Сумњиве промене у овим областима су често знак да је напад без датотека успоставио постојаност.

Све ово је допуњено хеуристикама које узимају у обзир не само тренутни процес, већ и контекст извршавања : одакле долази родитељски процес, каква је мрежна активност примећена пре и после, да ли је било чудних кварова, аномалног блокирања или других сигнала који, заједно, указују на сумњу.

Практичне стратегије откривања и превенције

У пракси, заштита од ових претњи подразумева комбиновање технологије, процеса и обуке . Само инсталирање антивирусног софтвера и заборављање на њега није довољно; неопходна је слојевита стратегија прилагођена стварном понашању злонамерног софтвера без датотека.

Са техничке тачке гледишта, неопходно је применити EDR или XDR решења са могућностима анализе понашања и видљивошћу на нивоу процеса. Ови алати морају бити у стању да снимају и корелирају активности у реалном времену, блокирају аномално понашање и пружају јасне форензичке информације безбедносном тиму.

Такође је препоручљиво ограничити употребу PowerShell-а, WMI-ја и других интерпретера на оно што је строго неопходно, примењујући листе контроле приступа, потписивање кода и политике извршавања које ограничавају који код може да се покреће и са којим привилегијама.

Са стране корисника, обука остаје кључна: свест о фишингу, сумњивим линковима и неочекиваним документима мора се појачати , посебно међу особљем које има приступ осетљивим информацијама или дозволе високог нивоа. Смањење броја непажљивих кликова значајно смањује површину за напад.

Коначно, циклус ажурирања и закрпавања софтвера не може се занемарити . Многи ланци без датотека почињу искоришћавањем познатих рањивости за које већ постоје закрпе. Одржавање прегледача, додатака, пословних апликација и оперативних система ажурираним затвара драгоцена врата за нападаче.

Управљане услуге и лов на претње

У средњим и великим организацијама, где је обим догађаја огроман, интерном тиму је тешко да види све. Зато услуге управљаног праћења и реаговања (MDR/EMDR) и екстерни центри за безбедносне операције (SOC) добијају на популарности.

Ове услуге комбинују напредну технологију са тимовима аналитичара који прате окружења својих клијената 24/7 , корелирајући суптилне сигнале који би иначе могли остати непримећени. Циљ је да се открије понашање злонамерног софтвера без датотека пре него што дође до штете.

Многи SOC-ови се ослањају на оквире попут MITRE ATT&CK за каталогизацију тактика, техника и процедура (TTP) противника и изградњу специфичних правила усмерених ка извршавању у меморији, злоупотреби LoLBins-ова, злонамерном WMI-ју или прикривеним обрасцем крађе података.

Поред континуираног праћења, ове услуге обично укључују форензичку анализу, реаговање на инциденте и савете за побољшање безбедносне архитектуре, затварање понављајућих празнина и јачање контрола на крајњим тачкама и серверима.

За многе компаније, аутсорсинг дела ове функције је најодрживији начин да се прате тако сложени претње, јер не могу сви да приуште интерни тим специјализован за лов на напредни малвер.

Реалност је да је злонамерни софтвер без датотека заувек променио начин на који разумемо безбедност крајњих тачака: датотеке више нису једини кључни индикатор , и само комбинација дубинске видљивости, анализе понашања, добрих пракси управљања и широко распрострањене културе сајбер безбедности може га држати на одстојању на дневној бази.

Превара са PDF датотекама омогућава сајбер криминалцима да преузму контролу над телефонима и рачунарима
Повезани чланак:
Превара са PDF-ом: Како преузимају контролу над мобилним телефонима и рачунарима