A címke nem jelenti, hogy egyáltalán nem léteznek fájlok: parancsfájlok, parancsikonok, naplók, registry-adatok, letöltött komponensek vagy egyéb artefaktok a végrehajtás előtt, közben vagy után is létrejöhetnek.
A behatolás parancsértelmezőket, felügyeleti interfészeket, dokumentumfunkciókat, memóriabeli betöltést vagy nem hagyományos tárolót használhat a kód futtatására és a hozzáférés fenntartására. E létesítmények egy része legitim és széles körben használt, ezért a vizsgálatnak meg kell különböztetnie a normál adminisztrációt a folyamatok, identitások, perzisztenciaváltozások és hálózati tevékenység váratlan láncolatától.
Legfontosabb pontok
Végrehajtási bizonyítékokA folyamat-származást, a parancs- és parancsfájl-tartalmat, a memóriát, a betöltött modulokat, a fiókaktivitást és a rendszerkonfiguráció változásait kell vizsgálni ahelyett, hogy csak leejtett futtatható állományt keresnénk.
Perzisztencia és tárolásEllenőrizni kell az ütemezett műveleteket, a szolgáltatásokat, a registry- vagy felügyeleti adattárakat, a felhasználói profilokat, a felhő-vezérlősíkokat és az egyéb helyeket, amelyek utasításokat vagy kódolt tartalmat őrizhetnek.
Védelmi megközelítésKorlátozni kell a szükségtelen interpretereket és adminisztratív interfészeket, naplózni kell a használatukat, alkalmazni kell a minimális jogosultság elvét, védeni kell a hitelesítő adatokat, és korrelálni kell a végpont-, identitás- és hálózati telemetriát.
Fontos korlátA „fájl nélküli" pontatlan gyűjtőfogalom, nem a kifinomultság vagy a láthatatlanság bizonyítéka. A legitim eszközök hasonlóan nézhetnek ki, a memóriabeli bizonyíték illékony, és a fájl-központú észlelés megtalálhat parancsfájlokat, naplókat vagy segédkomponenseket.