Fileless Malware - Mappa Globale#
Definizione#
Il fileless malware e' malware che opera interamente in memoria RAM senza scrivere file su disco. Non c'e' un .exe, non c'e' un .dll, non c'e' nulla su disco da scansionare. L'antivirus tradizionale basato su signature e' cieco: non ha file da analizzare. La tecnica spesso si sovrappone a Living off the Land (LotL): l'attaccante non porta malware dall'esterno ma usa i tool gia' presenti nel sistema.

Flow tipico di un attacco fileless#
Il flow standard parte da un documento malevolo e termina con persistenza tramite registry o WMI, senza che nessun file malevolo tocchi mai il disco.
Comando tipico - PowerShell encoded:
powershell -encodedCommand <base64_payload>Il payload e' codificato in base64 per evitare filtri di testo. L'antivirus vede PowerShell.exe (legittimo) con un argomento in base64. Non trova firma di malware.
Living off the Land (LotL)#
LotL e' la tecnica in cui l'attaccante usa tool gia' presenti nel sistema target invece di installare malware personalizzato. Non e' un tipo di malware: e' una tecnica. Un APT che usa LotL non porta malware dall'esterno, usa quello che trova.
| LOLBin | Uso legittimo | Abuso tipico |
|---|---|---|
powershell.exe | Amministrazione sistema | Download + exec payload in-memory |
certutil.exe | Gestione certificati | Download file, decode base64 |
wmic.exe | Query WMI | Lateral movement, esecuzione remota |
regsvr32.exe | Registra DLL | Esecuzione script remoti (Squiblydoo) |
mshta.exe | Apre file HTA | Esegue VBScript/JScript remoti |
rundll32.exe | Carica DLL legittime | Esegue DLL arbitrarie di attaccante |
Tecniche di iniezione in-memory#
L'attaccante non crea nuovi processi visibili: inietta codice in processi esistenti e legittimi per nascondersi ulteriormente.
Perche' bypassa i controlli tradizionali#
| Tecnica | Perche' bypassa | Indicatore rilevabile solo da EDR |
|---|---|---|
| Vive solo in RAM | AV su file non trova nulla | Memory scan anomaly |
| USA LOLBins | Whitelist non blocca tool legittimi | PowerShell spawned da processo insolito |
| Process injection | Monitor vede solo il processo host | Thread injection in explorer.exe |
| WMI persistenza | Gira dentro WMI (sistema legittimo) | WMI subscription non autorizzata |
| Encoded commands | Signature non matcha base64 | PowerShell ScriptBlock anomalo |
Detection#
La signature-based AV e' cieca contro fileless malware. Le difese efficaci richiedono analisi comportamentale.
Indicatori concreti da cercare:
- PowerShell con
-encodedCommando-enc IEX(Invoke-Expression) con DownloadStringcertutil.exeche contatta URL esterni- WMI subscription non autorizzate
- Thread injection in processi di sistema (explorer.exe, svchost.exe)
- Connessioni outbound da processi che non dovrebbero avere traffico di rete
Strumenti di attacco noti#
Cobalt Strike e PowerShell Empire sono i framework piu' usati in penetration test (e da attaccanti reali) che implementano tecniche fileless e LotL.
[Dev parallel] Il fileless malware e' analogo a quello che succede in un attacco supply chain su un'app Node che inietta codice nel runtime tramite
--requirehook: nessun file aggiuntivo su disco, tutto avviene nel processo gia' avviato. PowerShell Empire funziona come un worker che riceve job dalla coda C2 e li esegue inline nel processo PowerShell, senza mai scrivere nulla su filesystem. In PHP e' come eseguireeval(base64_decode($payload_from_post)): il codice non e' mai su disco, arriva a runtime e viene eseguito nell'interprete gia' trusted.


