Fileless Malware 无文件恶意软件
不需要用户安装、不在硬盘留文件,直接利用已装好的合法程序感染电脑的 malware。
为什么难防
传统 杀毒 靠”扫文件 → 匹配特征”。fileless 没文件可扫——它把恶意逻辑塞进:
- 内存 —— 进程内存里执行,关机就没
- 注册表 —— Windows Registry 持久化
- 合法工具 —— PowerShell、WMI、PsExec、mshta、rundll32(俗称 LOLBins,Living Off the Land Binaries)
典型攻击链
- 钓鱼 邮件附带 Office 文档
- 用户开宏 → 触发 PowerShell 下载脚本
- 脚本直接在内存里跑,从来不落盘
- 通过注册表或计划任务实现重启后还在
怎么发
现
- 行为检测(EDR)—— 看 PowerShell 突然在连陌生 IP 这种异常
- 限制脚本执行 —— 禁用 Office 宏、限制 PowerShell
ConstrainedLanguage模式 - 日志全开 —— PowerShell Script Block Logging、Sysmon
经典案例: Kovter、Astaroth、PowerGhost。