Семейство: QuantLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 06.09.2026 09:40
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
QuantLoader — загрузчик (loader) для платформы Windows, чья единственная задача на хосте — обеспечить первичное исполнение и доставить вторичную полезную нагрузку. Сам по себе загрузчик не реализует конечную вредоносную логику: кражу данных, шифрование файлов или удалённое управление. Его ценность для оператора состоит в формировании начального доступа и развёртывании следующего этапа цепочки заражения.
Типичный функционал загрузчиков этого класса включает:
- Получение и расшифровку либо распаковку полезной нагрузки из удалённого источника или из собственного тела исполняемого файла.
- Выделение памяти и запуск вторичного кода в текущем или дочернем процессе (process injection, reflective loading, либо простой запуск через CreateProcess/ShellExecute).
- Минимальную антианалитическую обвязку: проверку окружения, задержки перед исполнением, обход песочниц по таймеру или объёму доступной памяти.
- Связь с инфраструктурой управления для получения адреса или ключа дешифрования следующей стадии.
Для QuantLoader в Malpedia зафиксирована привязка к платформе Windows и классификация именно как загрузчика. Конкретные целевые приложения, форматы эксфильтрации или модульная структура в доступных на данный момент данных не детализированы. Текущие записи в ThreatFox категоризированы как payload, что подтверждает: фиксируемые образцы представляют собой непосредственно исполняемую нагрузку загрузчика, а не вспомогательные скрипты или документы-приманки.
Важно понимать границу подтверждения: без доступных технических образцов невозможно утверждать, какие именно техники инъекции, какие API-вызовы или какие механизмы закрепления использует конкретная ревизия QuantLoader. Рекомендации в блоках обнаружения и реагирования ниже основаны на общем поведении Windows-загрузчиков и подтверждённой классификации семейства.
Технический разбор образцов
В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Детальный разбор формата файла, архитектуры, размера, сигнатур, YARA-совпадений и вердиктов антивирусных движков для конкретных экземпляров QuantLoader невозможен.
Из сводки IOC известно следующее:
- Зафиксированы три записи, содержащие хеш-идентификаторы образцов, категоризированных как payload.
- Теги и метки YARA для данных записей не указаны.
- Способ доставки, формат файла и архитектура в сводке не отражены.
- Поведенческие утверждения о конкретных ревизиях QuantLoader на этом этапе не подтверждаются.
При появлении образцов в базе профиль будет дополнен подблоками с разбором каждого экземпляра.
Как распространяется
Подтверждённые каналы доставки для текущих записей отсутствуют: поле delivery_method не заполнено, теги распространения не указаны. Три зафиксированных IOC описывают сами образцы-нагрузки, но не вектор их попадания на хост.
На уровне семейства и класса Windows-загрузчиков типичными каналами являются:
- Фишинговые электронные письма с вложенными исполняемыми файлами, архивами или документами, содержащими макросы, которые на первом этапе загружают загрузчик.
- Вредоносные ссылки, ведущие на загрузку замаскированного PE-файла.
- Эксплуатация уязвимостей в публично доступных сервисах (initial access через веб-приложения или RDP).
- Поставка в составе многоэтапных цепочек, где QuantLoader является вторым или третьим звеном после первичного дроппера.
Без привязки к конкретному образцу утверждать, какой из перечисленных каналов используется в текущей кампании, нельзя.
Как обнаружить
- Мониторинг создания процессов. EDR/Sysmon Event ID 1: подозрительные цепочки, где офисное приложение, почтовый клиент или архиватор порождает исполняемый PE-файл из временных каталогов пользователя (%TEMP%, %LOCALAPPDATA%\Temp, Downloads).
- Выделение памяти и инъекции. Контроль VirtualAllocEx, WriteProcessMemory, NtCreateThreadEx, RtlCreateUserThread в контексте необычных родительских процессов. Для загрузчиков характерно выделение больших регионов памяти с правами RWX.
- Сетевые запросы на ранней стадии. Обращение недавно созданного процесса к HTTP/HTTPS-ресурсам с последующим получением бинарного блока (размер от десятков килобайт до нескольких мегабайт) без дальнейшего взаимодействия с браузерными или системными компонентами.
- Файловая активность. Появление исполняемых файлов в каталогах профиля пользователя без соответствующего инсталлятора; последующее удаление или переименование исходного файла после запуска.
- Отсутствие легитимной подписи. Проверка Authenticode: загрузчики, как правило, не подписаны или подписаны отозванным либо поддельным сертификатом.
- YARA и сигнатуры. При появлении публичных правил для QuantLoader — добавление в сканирующие пайплайны. На текущий момент специфичные YARA-правила в evidence не зафиксированы.
- Поведение после загрузки. Если загрузчик успешно отработал, на хосте появляется вторичный процесс, не связанный с исходным вектором. Корреляция между первым исполнением и последующей сетевой активностью нового процесса — ключевой индикатор.
- Анализ реестра и планировщика. Проверка Run/RunOnce, Scheduled Tasks, WMI Event Subscription на предмет записей, созданных в временном окне первичного заражения.
Что делать при заражении
- Изоляция хоста. Немедленно отключить сетевой интерфейс или поместить машину в карантинный VLAN. Не выключать питание: оперативная память может содержать расшифрованную вторичную нагрузку.
- Сохранение телеметрии. Снять дамп памяти (если позволяет политика), сохранить журналы Sysmon, Security, PowerShell, EDR-алерты за период от момента подозрительной активности до изоляции.
- Идентификация вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Необходимо установить, какой код был загружен и исполнен: проверить запущенные процессы, недавно созданные файлы, сетевые сессии, загруженные модули DLL.
- Проверка закрепления. Просканировать автозагрузку, планировщик задач, службы, WMI-подписки, расширения проводника на предмет артефактов, созданных после первичного запуска.
- Определение затронутых данных. Если вторичная нагрузка относится к стилерам или RAT, оценить доступ к учётным данным браузеров, почтовых клиентов, VPN-профилей, RDP-кэша.
- Ротация секретов. При подтверждении или обоснованном подозрении на компрометацию — сменить пароли, токены, сертификаты, ключи сессий; затронутые учётные записи перевести на многофакторную аутентификацию.
- Поиск латерального перемещения. Проверить журналы аутентификации на других хостах сегмента: загрузчик часто является первым этапом перед развёртыванием инструментов перемещения.
- Критерий возврата. Хост возвращается в эксплуатацию только после полного пересоздания образа ОС либо после подтверждённого удаления всех компонентов вторичной нагрузки и отсутствия повторных срабатываний EDR в течение минимум 72 часов наблюдения.
Как снизить риск
- Контроль исполнения из пользовательских каталогов. Политики AppLocker / WDAC, запрещающие запуск PE-файлов из %TEMP%, %APPDATA%, Downloads для учётных записей без административных привилегий.
- Фильтрация вложений и ссылок. На почтовом шлюзе блокировать исполняемые файлы внутри архивов, а также документы с активными макросами из внешних источников.
- Ограничение исходящего трафика. Запрет прямых HTTP/HTTPS-соединений для процессов, не входящих в белый список, особенно из временных каталогов.
- Своевременное обновление и патчинг. Устранение уязвимостей, которые могут использоваться как первичный вектор перед загрузчиком.
- Минимизация привилегий. Пользовательские рабочие станции без локальных административных прав снижают возможность загрузчика создавать службы и закрепляться в системных каталогах.
- EDR с поведенческими правилами. Детектирование цепочек «офисное приложение → cmd/powershell → PE из временного каталога» и аномального выделения памяти с правами RWX.
- Обучение пользователей. Распознавание фишинговых писем с вложениями-архивами и ссылками на загрузку файлов, особенно в сочетании с социальной инженерией под обновления ПО или счета.
Источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
