L'étiquette ne signifie pas qu'aucun fichier n'existe jamais : scripts, raccourcis, journaux, données de registre, composants téléchargés ou autres artefacts peuvent toujours être créés avant, pendant ou après l'exécution.
Une intrusion peut utiliser des interpréteurs de commandes, des interfaces d'administration, des fonctions de documents, le chargement en mémoire ou des stockages non traditionnels pour exécuter du code et conserver l'accès. Certaines de ces fonctions sont légitimes et largement utilisées ; l'investigation doit donc distinguer l'administration normale d'une chaîne inattendue de processus, d'identités, de changements de persistance et d'activité réseau.
Points clés
Preuves d'exécutionExaminer la généalogie des processus, le contenu des commandes et des scripts, la mémoire, les modules chargés, l'activité des comptes et les changements de configuration système, plutôt que de chercher uniquement un exécutable déposé.
Persistance et stockageVérifier les tâches planifiées, les services, le registre ou les référentiels de gestion, les profils utilisateur, les plans de contrôle cloud et les autres emplacements capables de conserver des instructions ou du contenu encodé.
Approche défensiveRestreindre les interpréteurs et interfaces d'administration inutiles, journaliser leur usage, appliquer le moindre privilège, protéger les identifiants et corréler la télémétrie des terminaux, des identités et du réseau.
Limite importante« Sans fichier » est un terme générique imprécis, pas une preuve de sophistication ni d'invisibilité. Des outils légitimes peuvent présenter un aspect similaire, les preuves en mémoire sont volatiles, et une détection centrée sur les fichiers peut quand même trouver scripts, journaux ou composants annexes.