Fileless Malware 无文件恶意软件

不需要用户安装、不在硬盘留文件,直接利用已装好的合法程序感染电脑的 malware

为什么难防

传统 杀毒 靠”扫文件 → 匹配特征”。fileless 没文件可扫——它把恶意逻辑塞进:

  • 内存 —— 进程内存里执行,关机就没
  • 注册表 —— Windows Registry 持久化
  • 合法工具 —— PowerShell、WMI、PsExec、mshta、rundll32(俗称 LOLBins,Living Off the Land Binaries)

典型攻击链

  1. 钓鱼 邮件附带 Office 文档
  2. 用户开宏 → 触发 PowerShell 下载脚本
  3. 脚本直接在内存里跑,从来不落盘
  4. 通过注册表或计划任务实现重启后还在

怎么发

  • 行为检测(EDR)—— 看 PowerShell 突然在连陌生 IP 这种异常
  • 限制脚本执行 —— 禁用 Office 宏、限制 PowerShell ConstrainedLanguage 模式
  • 日志全开 —— PowerShell Script Block Logging、Sysmon

经典案例: KovterAstarothPowerGhost