Skip to main content
← 返回示範目錄
腳本注入 advanced · 15 min

無檔案 PowerShell 於記憶體中執行遭攔截

根據 ReliaQuest 的數據,ClickFix 社會工程已成為 2026 年 3 月至 5 月間最主要的惡意程式投遞手法:偽造的瀏覽器錯誤頁面誘使使用者複製並執行惡意指令碼。其中許多指令碼是無檔案式的——PowerShell 酬載完全在記憶體中執行,不落盤任何檔案,因而繞過傳統檔案掃描。本示範執行一個僅開啟小算盤的無害 PowerShell 指令,並透過 .docm 容器投遞,安全地重現這種執行模式。Adaptive Sandbox 在受控虛擬機中引爆樣本,觀察記憶體中的行為:指令碼解譯、程序樹與網路呼叫。即使磁碟上沒有任何惡意檔案,沙箱的行為分析仍能揭露完整的攻擊鏈,供偵測與應變使用。

攻擊手法

Fileless PowerShell execution

MITRE ATT&CK

T1059.001 ↗

影響平台

linuxmacoswindows

檔案類型

.sh

MetaDefender 防護能力

Adaptive Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---