Fileless Malware ist eine Schadsoftware-Familie, die keine Spuren ihrer Infektion im betroffenen Dateisystem hinterlässt. Diese Art von Malware, auch als „Memory Resident Virus“ bekannt, versteckt sich in der Registry und im Arbeitsspeicher, was es herkömmlicher Antivirensoftware erschwert, die Infektion zu erkennen. Dieses Synonym kann jedoch mittlerweile als teilweise zutreffend angesehen werden, da sich Fileless Malware stetig weiterentwickelt und an schwer zu erkennenden Orten an Persistenz und Verweildauer gewinnt.
Dateilose Malware kann sich auch als „registrierungsbasierte Malware“ in infizierten Systemen befinden. Bei diesem Typ befindet sich die Malware in der Windows-Registrierung, ohne auf der Festplatte vorhanden zu sein. Um ihren Verbleib dauerhaft zu gewährleisten, wird sie nach einem Neustart des kompromittierten Systems erneut in den Speicher geladen.
Analyse durch Quick Heal Security Labs
Quick Heal Security Labs hat eine ähnliche dateilose Malware (manchmal auch als „Powershell-Malware“ bezeichnet) beobachtet, die Powershell verwendet, um Base64-codierte Shell-Skripte zu laden, die in der Windows-Registrierung gespeichert sind und zur Click Fraud-Malware-Kampagne führen.

Wir wurden auf den Vorfall aufmerksam, als eines unserer Malware-Meldesysteme fortlaufend Browserschutzwarnungen vor der schädlichen Website „ https://soplifan.ru“ empfing . Die Analyse ergab, dass dieselbe Domain gleichzeitig auf mehreren anderen Systemen als schädlich gemeldet wurde. Dies war auf eine dateilose Malware zurückzuführen, die schließlich versuchte, auf die erkannte schädliche Website zuzugreifen.
Bei genauerer Untersuchung des Vorfalls stellten wir fest, dass sich die Malware ausschließlich in den Registrierungsunterschlüsseln des infizierten Computers befand. Dies ist wahrscheinlich das Ergebnis bösartiger Spam-E-Mails und Exploit-Kits.
Der erste Fußabdruck der Malware befindet sich im Ausführungseintrag des aktuellen Benutzers, wie in Abbildung 2 unten dargestellt.
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{CLSID}

Der Registrierungsschlüssel enthält die folgenden bösartigen Befehle, die zum Laden des eigentlichen Schadcodes verwendet werden.
C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop iex ([Text.Encoding]::ASCII.GetString([Convert]::FromBase64String((gp 'HKCU:\Software\Classes\HZMUQQOTHEK').QJBBSZWJ)));
Basierend auf dem Befehl wird Powershell nach dem Start automatisch gestartet und führt das Base64-codierte Skript aus HKCU:\Software\Classes\HZMUQQOTHEK mit dem Parameter „QJBBSZWJ“ aus. Um eine erfolgreiche und unterbrechungsfreie Ausführung zu gewährleisten, wird das Skript im nicht-interaktiven Bypass-Modus gestartet.

Der dekodierte Code in HKCU:\Software\Classes\HZMUQQOTHEK enthält Codeblöcke, um den Code für die weitere Ausführung zu entschlüsseln und führt eine Reflective PE Code Injection durch , wie in Abbildung 4 dargestellt.
Die Malware verwendet dazu „CreateRemoteThread“ und APIs wie „VirtualAlloc“, „VirtualAllocEx“, „WriteProcessMemory“ und „ReadProcessMemory“.


Die Prozessausführung ist in Abbildung 5 unten zu sehen, die den schädlichen Prozessbaum zeigt.

Wie in Abbildung 6 dargestellt, startet PowerShell den schädlichen Skriptcode aus den Klassen, was zu einer Code-Injektion in den Speicher von Werfault.exe und msiexec.exe führt. Dadurch wird „ https://soplifan.ru“ vom System des Opfers kontinuierlich aufgerufen. Aufgrund dieser ständigen Verbindungsversuche führt die Schadsoftware häufig Klickbetrug durch.
Lesen Sie mehr über Klickbetrugs-Malware
Seqrite Schutz
Seqrite Endpoint erkennt erfolgreich die im Rahmen der Click Fraud Malware-Kampagne verwendeten schädlichen Registry-Einträge und schützt das System des Benutzers vor der Infektion.

Sicherheitsmaßnahmen zur Abwehr von Malware-Angriffen
- Verwenden Sicherheitslösung Dadurch wird Ihr Computer vor Malware-Bedrohungen geschützt. Halten Sie die Software auf dem neuesten Stand.
- Halten Sie Ihr Betriebssystem und andere Software wie Adobe, Java, Internetbrowser usw. auf dem neuesten Stand.
- Vermeiden Sie Websites, die unnötige oder viele Anzeigen schalten.
- Installieren Sie Software nur aus authentischen und vertrauenswürdigen Quellen.
- Klicken Sie nicht auf Links und laden Sie keine Anhänge herunter, die Sie in unbekannten, unerwünschten oder unerwarteten E-Mails erhalten haben.
- Bewahren Sie immer eine sichere Sicherungskopie Ihrer wichtigen Daten auf.
Anerkennung
- Fachexperten
Dipali Zure | Quick Heal Security Labs



