# Was ist Fileless Malware?

> Fileless Malware ist Schadcode oder Aktivität, die hauptsächlich aus dem Arbeitsspeicher oder über vorhandene Systemeinrichtungen ausgeführt wird, statt auf eine konventionelle, auf der Festplatte gespeicherte ausführbare Datei angewiesen zu sein.

- Kanonische URL: https://yellowcube.eu/de/glossary/fileless-malware/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Bezeichnung bedeutet nicht, dass niemals Dateien existieren: Skripte, Verknüpfungen, Protokolle, Registry-Daten, heruntergeladene Komponenten oder andere Artefakte können vor, während oder nach der Ausführung erstellt werden.

Ein Eindringen kann Kommandozeilen-Interpreter, Verwaltungsschnittstellen, Dokumentfunktionen, In-Memory-Laden oder unkonventionelle Speicher nutzen, um Code auszuführen und Zugriff zu halten. Einige dieser Einrichtungen sind legitim und weit verbreitet; die Untersuchung muss daher normale Administration von einer unerwarteten Kette aus Prozessen, Identitäten, Persistenzänderungen und Netzwerkaktivität unterscheiden.

### Wichtigste Punkte

- **Ausführungsnachweise:** Prozessabstammung, Befehls- und Skriptinhalte, Arbeitsspeicher, geladene Module, Kontoaktivität und Änderungen der Systemkonfiguration untersuchen, statt nur nach einer abgelegten ausführbaren Datei zu suchen.
- **Persistenz und Speicherung:** Geplante Aufgaben, Dienste, Registry- oder Verwaltungs-Repositories, Benutzerprofile, Cloud-Kontrollebenen und andere Orte prüfen, die Anweisungen oder kodierte Inhalte vorhalten können.
- **Defensivansatz:** Unnötige Interpreter und Verwaltungsschnittstellen einschränken, ihre Nutzung protokollieren, Least Privilege anwenden, Zugangsdaten schützen sowie Endpunkt-, Identitäts- und Netzwerktelemetrie korrelieren.
- **Wichtige Einschränkung:** „Fileless" ist ein ungenauer Oberbegriff, kein Beweis für Raffinesse oder Unsichtbarkeit. Legitime Werkzeuge können ähnlich aussehen, In-Memory-Beweise sind flüchtig, und dateiorientierte Erkennung kann Skripte, Protokolle oder unterstützende Komponenten finden.

### Verwandte Begriffe

[Malware](<https://yellowcube.eu/de/glossary/malware/>) · [Living off the Land (LOTL)](<https://yellowcube.eu/de/glossary/living-off-the-land/>) · [Malware-Analyse](<https://yellowcube.eu/de/glossary/malware-analysis/>) · [Erkennung und Reaktion auf Endgeräten (EDR)](<https://yellowcube.eu/de/glossary/endpoint-detection-and-response/>) · [Command and Control (C2)](<https://yellowcube.eu/de/glossary/command-and-control/>)

### Quellen

[MITRE ATT&CK T1027.011: Fileless Storage](https://attack.mitre.org/techniques/T1027/011/) · [MITRE ATT&CK T1620: Reflective Code Loading](https://attack.mitre.org/techniques/T1620/) · [CISA Continuous Diagnostics and Mitigation Data Model v5.0.1](https://www.cisa.gov/sites/default/files/2024-12/CDM%20Data%20Model%20Document%20V5.0.1%20Public%20Release508.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

