Cybervärlden är full av säkerhetsincidenter. Medan de flesta cyberattacker behöver någon typ av bete för att infiltrera ditt system, lever den oförskämda fillösa skadliga programvaran av nätet och infekterar genom att vända din legitima programvara mot sig själv.
Men hur attackerar den fillösa skadliga programvaran om den inte använder några filer? Vilka är de vanligaste teknikerna den använder? Och kan du skydda dina enheter från fillös skadlig programvara?
Hur attackerar fillös skadlig programvara?
Fillösa skadlig programvara attackerar genom att spela på de redan existerande sårbarheterna i din installerade programvara.
Vanliga exempel inkluderar exploateringssatser som riktar sig mot webbläsares sårbarheter för att beordra webbläsaren att köra skadlig kod, med hjälp av Microsofts Powershell-verktyg eller genom att rikta in sig på makron och skript.
Eftersom koden för dessa attacker inte lagras i en fil eller installeras på offrets dator, laddar den in skadlig programvara direkt i minnet när systemet ger kommandon och körs omedelbart.
Frånvaron av körbara filer gör det svårt för traditionella antiviruslösningar att upptäcka dem. Naturligtvis gör detta fillös skadlig programvara desto farligare.
Vanliga tekniker som används av fillös skadlig programvara
Fillös skadlig programvara behöver ingen kod eller filer för att starta men den kräver modifiering av den ursprungliga miljön och verktyg som den försöker attackera.
Här är några vanliga tekniker som fillös skadlig programvara använder för att rikta in sig på enheter.
Exploateringssatser
Exploater är bitar av “exploaterad” kod eller sekvenser och ett exploit-kit är en samling av exploater. Exploater är det bästa sättet att starta en fillös attack eftersom de kan injiceras direkt i minnet utan att behöva skriva något till disken.
En exploit kit-attack lanseras på samma sätt som en typisk attack, där offret lockas genom nätfiske-e-post eller social ingenjörstaktik. De flesta kit innehåller utnyttjande av ett antal redan existerande sårbarheter i offrets system och en hanteringskonsol för angriparen att kontrollera det.
Skadlig programvara som finns i minnet
En typ av skadlig programvara som kallas skadlig programvara i registret används i stor utsträckning av fillösa attacker. Denna skadliga kod är programmerad att starta varje gång du öppnar operativsystemet och förblir dold inuti registrets ursprungliga filer.
När fillös skadlig programvara har installerats i ditt Windows-register kan den förbli där permanent och undvika upptäckt.
Skadlig programvara endast för minne
Denna typ av skadlig programvara finns bara i minnet.
Angripare använder oftast mycket använda systemadministrations- och säkerhetsverktyg – inklusive PowerShell, Metasploit och Mimikatz – för att injicera sin skadliga kod i din dators minne.
Stulna inloggningsuppgifter
Att stjäla referenser för att utföra en fillös attack är mycket vanligt. Stulna autentiseringsuppgifter kan enkelt användas för att rikta in sig på en enhet under förevändning av den verkliga användaren.
När angripare får tag på en enhet genom en stulen legitimation kan de använda de inbyggda verktygen som Windows Management Instrumentation (WMI) eller PowerShell för att utföra attacken. De flesta cyberbrottslingar skapar också användarkonton för att få tillgång till alla system.
Exempel på fillösa attacker
Fillös skadlig programvara har funnits ett bra tag men uppstod först som en mainstream-attack 2017 när kit som integrerar anrop till PowerShell skapades av hotaktörer.
Här är några intressanta exempel på fillös skadlig programvara, varav några du utan tvekan har hört talas om.
The Dark Avenger
Detta är en föregångare till fillösa skadliga attacker. Upptäcktes i september 1989, det krävde en fil som en första leveranspunkt men opererades senare i minnet.
Huvudsyftet bakom denna attack var att infektera körbara filer varje gång de kördes på en infekterad dator. Även de kopierade filerna skulle bli infekterade. Skaparen av denna attack är känd som “Dark Avenger”.
Frodo
Frodo är inte en fillös attack i egentlig mening, men det var det första viruset som laddades in i en dators startsektor, vilket gjorde den delvis fillös.
Det upptäcktes i oktober 1989 som ett ofarligt skämt i syfte att visa ett meddelande “Frodo Lives” på skärmarna på infekterade datorer. Men på grund av den dåligt skrivna koden förvandlades det faktiskt till en destruktiv attack för sina värdar.
Operation Cobalt Kitty
Denna berömda attack upptäcktes i maj 2017 och utfördes på ett asiatiskt företags system.
PowerShell-skripten som användes för denna attack var länkade till en extern kommando- och kontrollserver som gjorde det möjligt för den att starta en serie attacker, inklusive Cobalt Strike Beacon-viruset.
Misfox
Den här attacken identifierades av Microsoft Incident Response-teamet redan i april 2016. Den använder de fillösa metoderna för att köra kommandon genom PowerShell samt att få varaktighet genom registerinfiltration.
Sedan denna attack upptäcktes av Microsofts säkerhetsteam har en paketlösning för att skydda mot denna skadliga programvara lagts till i Windows Defender.
WannaMine
Denna attack utförs genom att bryta kryptovaluta på värddatorn.
Attacken upptäcktes först i mitten av 2017 medan den kördes i minnet utan några spår av ett filbaserat program.
Lila räv
Purple Fox skapades ursprungligen 2018 som en fillös nedladdningstrojan som krävde ett exploateringspaket för att infektera enheter. Den dök upp igen i en omkonfigurerad form med en extra maskmodul.
Attacken initieras av ett nätfiske-e-postmeddelande som levererar maskens nyttolast som automatiskt söker efter och infekterar Windows-baserade system.
Purple Fox kan också använda brute force-attacker genom att skanna efter sårbara portar. När målporten har hittats infiltreras den för att sprida infektionen.
Hur man förhindrar fillös skadlig programvara
Vi har fastställt hur farligt fillös skadlig programvara kan vara, särskilt eftersom vissa säkerhetssviter inte kan upptäcka det. Följande fem tips kan hjälpa till att lindra alla genrer av fillösa attacker.
1. Öppna inte misstänkta länkar och bilagor
E-post är den största ingången för fillösa attacker eftersom naiva e-postanvändare kan lockas att öppna skadliga e-postlänkar.
Klicka inte på länkar du är inte 100 procent säker på. Du kan kontrollera var URL:en hamnar först, eller ta reda på om du kan lita på den från din relation till avsändaren och innehållet i e-postmeddelandet annars.
Dessutom bör inga bilagor som skickas från okända källor öppnas, särskilt de som innehåller nedladdningsbara filer som PDF-filer och Microsoft Word-dokument.
2. Döda inte JavaScript
JavaScript kan vara en stor influencer för fillös skadlig programvara men att inaktivera det helt hjälper inte.
Förutom att de flesta sidor du besöker antingen kommer att vara tomma eller sakna element, finns det även en inbyggd JavaScript-tolk i Windows som kan anropas från en webbsida utan behov av JavaScript.
Den största nackdelen är att det kan ge dig en falsk känsla av säkerhet mot fillös skadlig programvara.
3. Inaktivera Flash
Flash använder Windows PowerShell-verktyget för att köra kommandon med hjälp av kommandoraden medan det körs i minnet.
För att skydda mot fillös skadlig programvara är det viktigt att inaktivera Flash om det inte verkligen är nödvändigt.
4. Använd webbläsarskydd
Att skydda din hem- och arbetswebbläsare är nyckeln till att förhindra att fillösa attacker sprids.
För arbetsmiljöer, skapa en kontorspolicy som endast tillåter att en webbläsartyp används för alla stationära datorer.
Att installera webbläsarskydd som Windows Defender Application Guard är till stor hjälp. En del av Office 365, denna programvara skrevs med specifika procedurer för att skydda mot fillösa attacker.
5. Implementera robust autentisering
Den främsta boven bakom spridningen av fillös skadlig programvara är inte PowerShell, utan snarare ett svagt autentiseringssystem.
Genom att implementera robusta autentiseringspolicyer och begränsa privilegierad åtkomst genom att implementera Principle Of Least Privilege (POLP) kan du avsevärt minska risken för fillös skadlig programvara.
Slå fillös skadlig programvara
Fillös skadlig programvara lämnar inga spår efter sig och använder de inbyggda “säkra” verktygen i din dator för att utföra attackerna.
Det bästa sättet att besegra fillös eller skadlig programvara är dock att bli medveten om och förstå de olika teknikerna som används för att utföra dessa attacker.
Om författaren
Kinza Yasar (77 artiklar publicerade)
Kinza är en teknikjournalist med en examen i datanätverk och många IT-certifieringar under bältet. Hon arbetade inom telekommunikationsbranschen innan hon gav sig ut på tekniskt skrivande. Med en nisch inom cybersäkerhet och molnbaserade ämnen tycker hon om att hjälpa människor att förstå och uppskatta teknik.
Mer från Kinza Yasar
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
