Die Bezeichnung bedeutet nicht, dass niemals Dateien existieren: Skripte, Verknüpfungen, Protokolle, Registry-Daten, heruntergeladene Komponenten oder andere Artefakte können vor, während oder nach der Ausführung erstellt werden.
Ein Eindringen kann Kommandozeilen-Interpreter, Verwaltungsschnittstellen, Dokumentfunktionen, In-Memory-Laden oder unkonventionelle Speicher nutzen, um Code auszuführen und Zugriff zu halten. Einige dieser Einrichtungen sind legitim und weit verbreitet; die Untersuchung muss daher normale Administration von einer unerwarteten Kette aus Prozessen, Identitäten, Persistenzänderungen und Netzwerkaktivität unterscheiden.
Wichtigste Punkte
AusführungsnachweiseProzessabstammung, Befehls- und Skriptinhalte, Arbeitsspeicher, geladene Module, Kontoaktivität und Änderungen der Systemkonfiguration untersuchen, statt nur nach einer abgelegten ausführbaren Datei zu suchen.
Persistenz und SpeicherungGeplante Aufgaben, Dienste, Registry- oder Verwaltungs-Repositories, Benutzerprofile, Cloud-Kontrollebenen und andere Orte prüfen, die Anweisungen oder kodierte Inhalte vorhalten können.
DefensivansatzUnnötige Interpreter und Verwaltungsschnittstellen einschränken, ihre Nutzung protokollieren, Least Privilege anwenden, Zugangsdaten schützen sowie Endpunkt-, Identitäts- und Netzwerktelemetrie korrelieren.
Wichtige Einschränkung„Fileless" ist ein ungenauer Oberbegriff, kein Beweis für Raffinesse oder Unsichtbarkeit. Legitime Werkzeuge können ähnlich aussehen, In-Memory-Beweise sind flüchtig, und dateiorientierte Erkennung kann Skripte, Protokolle oder unterstützende Komponenten finden.