Je bekijkt nu Fileless malware: werking en risico’s

Fileless malware: werking en risico’s

  • Laatste wijziging in bericht:augustus 16, 2026
  • Bericht auteur:

Wat is fileless malware? | Onzichtbare bedreiging voor moderne systemen

fileless malware is malware die vooral in het werkgeheugen draait en weinig of geen bestanden op de harde schijf achterlaat. Daardoor missen klassieke virusscanners soms het belangrijkste spoor. Deze aanvalsvorm misbruikt vaak vertrouwde onderdelen van Windows, zoals PowerShell, WMI of Office-macro's. Juist omdat die onderdelen normaal werk doen, valt misbruik minder snel op.

Securityanalist bekijkt verdachte netwerkactiviteit op meerdere schermen

De dreiging is niet magisch of onzichtbaar voor elke beveiligingslaag. Toch vraagt ze om een andere manier van kijken. Je moet niet alleen zoeken naar verdachte bestanden, maar ook naar vreemd gedrag van processen, scripts, accounts en netwerkverbindingen.

In dit artikel lees je wat deze aanval inhoudt, hoe aanvallers binnenkomen, welke technieken ze gebruiken en hoe je systemen beter beschermt. Daarbij blijft de uitleg praktisch, zodat ook lezers zonder dagelijkse securitytaak de kern begrijpen.

Wat is malware die fileless werkt?

Fileless malware is een type cyberaanval waarbij schadelijke code direct in het werkgeheugen, of RAM, draait. De aanvaller hoeft dus niet altijd een uitvoerbaar bestand op de harde schijf te plaatsen. Daardoor blijven klassieke indicatoren, zoals een onbekend .exe-bestand, vaak uit.

Dat betekent echter niet dat er geen sporen zijn. Het systeem toont vaak afwijkend gedrag. Denk aan een Office-document dat plots een script start, een PowerShell-proces dat contact zoekt met internet of een geplande taak die zonder duidelijke reden verschijnt.

Een belangrijk begrip hierbij is living-off-the-land. Aanvallers gebruiken dan bestaande, legitieme beheerhulpmiddelen voor kwaadaardige acties. Daardoor lijkt een deel van de aanval op normaal systeembeheer. Juist dat maakt analyse lastig.

Een typische aanval gebruikt legitieme systeemtools zoals:

  • PowerShell voor scripts en commando's.
  • WMI (Windows Management Instrumentation) voor beheer op afstand.
  • .NET framework voor code-uitvoering binnen vertrouwde processen.
  • Microsoft Office-macro's als startpunt na een geopende bijlage.

Omdat deze tools normaal gesproken betrouwbaar zijn, blokkeert beveiligingssoftware ze niet automatisch. Daarom moet je letten op context. Een beheerder die PowerShell gebruikt tijdens onderhoud is logisch. Een financieel document dat hetzelfde doet, is verdacht.

Hoe werkt malware fileless in RAM?

Aanvallen verlopen vaak in duidelijke stappen. Eerst zoekt de aanvaller toegang. Daarna draait de code in het geheugen. Vervolgens probeert de aanval rechten te verhogen, gegevens te verzamelen of contact te houden met een command-and-controlserver.

  1. Initial access: de aanval start via phishing, malvertising, een schadelijke bijlage, een kwetsbare webapplicatie of misbruik van gestolen inloggegevens.
  2. Scriptstart: een macro, script of beheercommando start een vertrouwd proces, bijvoorbeeld PowerShell of WMI.
  3. In-memory execution: de payload laadt direct in RAM en hoeft niet als normaal bestand op de schijf te staan.
  4. Privilege escalation: de aanvaller probeert extra rechten te krijgen via zwakke configuraties, kwetsbaarheden of misbruikte accounts.
  5. Persistence: sommige aanvallen komen terug via registerinstellingen, geplande taken of misbruik van aanmeldscripts.
  6. Command and control: het systeem stuurt gegevens weg of ontvangt nieuwe instructies vanaf een externe server.

Hoewel de code in RAM draait, kan de aanval wel instellingen wijzigen. Een herstart verwijdert dus niet altijd het probleem. Als een geplande taak of registersleutel de aanval opnieuw start, keert de dreiging terug.

Bij sommige aanvallen gebruikt de indringer ook technieken die lijken op code in legitieme processen plaatsen. Daardoor lijkt het alsof een normaal programma het verdachte werk doet. Dat vergroot de kans dat eenvoudige controles niets vinden.

Veelgebruikte technieken en aanvalsroutes

De eerste toegang bepaalt vaak hoe stil de aanval blijft. Phishing blijft populair, omdat één klik op een bijlage genoeg kan zijn. Daarnaast gebruiken aanvallers advertenties, kwetsbare servers, gestolen wachtwoorden en misbruikte beheerinterfaces.

Daarna kiezen zij technieken die weinig nieuwe bestanden nodig hebben. PowerShell kan opdrachten downloaden en uitvoeren. WMI kan processen starten op lokale of externe systemen. Office-macro's kunnen de eerste schakel vormen. Ook mshta, rundll32 en regsvr32 komen in aanvallen voor, omdat Windows deze onderdelen standaard kent.

Daarentegen hoeft niet elke verdachte scriptactie kwaadaardig te zijn. Beheerders gebruiken dezelfde middelen voor normaal onderhoud. Je beoordeling moet daarom kijken naar gebruiker, tijdstip, bronbestand, netwerkbestemming en reeks acties.

Een simpele aanvalsketen ziet er zo uit:

  • Een medewerker opent een geloofwaardige phishingmail.
  • Een document vraagt om macro's in te schakelen.
  • De macro start PowerShell met een verborgen opdracht.
  • PowerShell haalt code op en voert die uit in RAM.
  • De aanvaller zoekt rechten, gegevens of verdere toegang.

Deze keten helpt bij analyse. Je hoeft niet één perfect malwarebestand te vinden. Je zoekt juist naar de combinatie van verdachte stappen.

Waarom is deze aanvalsvorm zo gevaarlijk?

De kracht van deze techniek ligt vooral in misleiding. Het systeem voert opdrachten uit met onderdelen die al aanwezig zijn. Daardoor lijkt de aanval minder vreemd dan malware die een onbekend programma installeert.

  • Weinig bestanden: klassieke scanners vinden minder vaste sporen op de harde schijf.
  • Vertrouwde tools: Windows-onderdelen krijgen vaak meer ruimte dan onbekende software.
  • Snelle uitvoering: code in RAM kan direct taken uitvoeren.
  • Lastige reconstructie: na een herstart verdwijnen sommige geheugensporen.
  • Laterale beweging: aanvallers kunnen via accounts en beheerhulpmiddelen andere systemen bereiken.

Toch kun je de risico's verkleinen. Goede logging, beperkte rechten en alerting op vreemd scriptgedrag maken veel verschil. Ook een nuchtere basis rond digitale beveiliging helpt, omdat veel aanvallen beginnen bij gewone gebruikershandelingen.

Voorbeelden van aanvallen zonder vaste malwarebestanden

Bekende campagnes laten zien hoe aanvallers vertrouwde tools misbruiken. PowerGhost richtte zich op bedrijfsnetwerken en gebruikte PowerShell om cryptominers te starten. POSHSPY gebruikte PowerShell-scripts voor spionage. Cobalt Strike is een legitiem testhulpmiddel, maar criminelen misbruiken het vaak in aanvalsketens.

Deze voorbeelden verschillen in doel, maar de werkwijze lijkt op hoofdlijnen op elkaar. De aanvaller wil zo min mogelijk opvallen. Daarom gebruikt hij bestaande functies, tijdelijke code en normale netwerkkanalen.

Bij langdurige toegang plaatsen aanvallers soms ook een achterdeur. Lees daarom ook hoe een verborgen toegang tot een systeem werkt. Dat maakt duidelijk waarom een korte infectie toch langdurige gevolgen kan hebben.

Detectie: gedrag zegt meer dan bestanden

Detectie draait bij fileless malware vooral om gedrag. Beveiligingsteams kijken naar processen, opdrachtregels, netwerkverbindingen, gebruikersrechten en wijzigingen in het register. Een enkele gebeurtenis zegt soms weinig. Een reeks gebeurtenissen vertelt veel meer.

Let bijvoorbeeld op PowerShell met gecodeerde opdrachten, Office-processen die scripts starten, WMI-activiteit vanaf onverwachte systemen en nieuwe geplande taken. Ook uitgaand verkeer naar onbekende domeinen verdient aandacht, vooral direct na een geopende bijlage.

Een praktische detectieregel kan eenvoudig beginnen. Waarschuw bijvoorbeeld wanneer winword.exe PowerShell start, terwijl de gebruiker geen beheerder is. Waarschuw ook wanneer PowerShell een Base64-gecodeerde opdracht gebruikt. Zulke regels zijn niet perfect, maar ze geven sneller richting.

Daarom combineren organisaties meerdere bronnen. Denk aan endpointlogboeken, netwerkgegevens, identitysignalen en meldingen uit e-mailbeveiliging. Een losse melding kan een fout alarm zijn. Meerdere signalen samen maken onderzoek sterker.

MITRE-koppeling voor fileless technieken bij malware

Voor analyse helpt een vaste taal. Het MITRE ATT&CK-raamwerk beschrijft aanvalstechnieken op een gestructureerde manier. Je hoeft het raamwerk niet uit het hoofd te kennen, maar de indeling helpt bij rapportage en prioriteit.

  • Command and scripting interpreter: misbruik van PowerShell, scripts of shellcommando's.
  • Windows Management Instrumentation: WMI voor uitvoering, beheer of beweging door het netwerk.
  • Scheduled task: geplande taken om opnieuw te starten na uitval of herstart.
  • Registry run keys: registerinstellingen voor blijvende toegang.
  • Process injection: code draaien binnen een legitiem proces.

Hierdoor kun je incidenten beter vergelijken. Als meerdere systemen dezelfde techniek tonen, zie je sneller het patroon. Vervolgens kun je gerichter blokkeren, loggen en controleren.

Hoe voorkom je malware die fileless werkt?

Preventie begint met beperkingen op scripts en macro's. Schakel Office-macro's uit waar ze niet nodig zijn. Sta PowerShell alleen toe voor gebruikers die het echt nodig hebben. Gebruik daarnaast logging, zodat beheercommando's achteraf te controleren zijn.

  1. Beperk macro's en scripts: blokkeer automatische uitvoering en sta alleen vertrouwde scripts toe.
  2. Gebruik least privilege: geef gebruikers geen lokale beheerdersrechten zonder noodzaak.
  3. Activeer PowerShell logging: registreer opdrachtregels, scriptblokken en verdachte parameters.
  4. Segmenteer netwerken: beperk de schade als één werkplek geraakt wordt.
  5. Patch systemen snel: sluit bekende kwetsbaarheden in besturingssystemen en applicaties.
  6. Train gebruikers: leer medewerkers verdachte bijlagen, links en macroverzoeken beoordelen.

Bovendien blijft antivirus nuttig, ook al lost het niet alles op. Moderne beveiliging combineert bestandsscans met gedragsanalyse. Een periodieke controle op malware kan helpen bij brede opschoning en basiscontrole.

Tools en technieken voor detectie en respons

Er zijn meerdere hulpmiddelen nodig om deze dreiging goed te volgen. SIEM-systemen verzamelen logboeken en maken verbanden zichtbaar. EDR-oplossingen kijken naar gedrag op endpoints. Threat hunting zoekt actief naar signalen die automatische regels missen.

  • SIEM-systemen voor centrale monitoring en correlatie.
  • EDR-tools voor procesanalyse, geheugenindicatoren en endpointreactie.
  • Behavioral analysis voor afwijkend gedrag van scripts en processen.
  • Threat hunting voor gericht zoeken naar stille aanvalspatronen.
  • PowerShell auditing voor inzicht in commando's en scriptblokken.

Respons vraagt ook om discipline. Isoleer een verdacht systeem, bewaar logboeken en wijzig wachtwoorden van betrokken accounts. Herstart niet meteen alles, want vluchtige geheugensporen kunnen dan verdwijnen. Leg eerst vast wat er draait.

FAQ

Deze vragen komen vaak terug bij lezers die de dreiging willen plaatsen.

Serverruimte met netwerkapparatuur en beveiligde toegang

Is malware die fileless werkt hetzelfde als gewone malware?

Nee. Gewone malware laat vaak bestanden achter die scanners kunnen vinden. Deze aanvalsvorm draait vooral in RAM en gebruikt vertrouwde systeemtools. Daardoor moet beveiliging niet alleen naar bestanden kijken, maar ook naar gedrag, scripts, processen en netwerkverkeer.

Waarom speelt RAM zo'n grote rol?

RAM is het werkgeheugen waarin actieve code draait. Als schadelijke code daar wordt uitgevoerd, hoeft die niet als zichtbaar bestand op de schijf te staan. Daardoor verdwijnen sommige sporen na een herstart, terwijl andere sporen in logboeken of configuratie achterblijven.

Welke eerste toegang gebruiken aanvallers vaak?

Veel aanvallen starten via phishing, schadelijke bijlagen, malvertising, kwetsbare applicaties of gestolen accounts. Daarna start een script of vertrouwd beheerhulpmiddel de volgende stap. Vooral macro's, PowerShell en WMI keren vaak terug in aanvalsketens.

Helpt antivirus tegen dit soort aanvallen?

Antivirus helpt, maar alleen bestandsscans zijn niet genoeg. Gedragsanalyse, scriptlogging, beperkte rechten en netwerkmonitoring vullen die bescherming aan. Voor Windows-gebruikers kan een passende keuze uit beveiligingssoftware voor Windows wel een nuttige basis vormen.

Conclusie

Fileless malware vormt een serieuze dreiging, omdat de aanval vertrouwde tools misbruikt en code vaak in het geheugen uitvoert. Toch is bescherming goed mogelijk. Kijk verder dan bestanden, beperk scripts en macro's, registreer beheercommando's en reageer snel op afwijkend gedrag.

Een sterke aanpak combineert preventie, detectie en oefening. Daardoor ontdek je verdachte ketens eerder en beperk je schade sneller. Wie fileless malware begrijpt, kijkt niet alleen naar wat op de schijf staat, maar vooral naar wat een systeem doet.