DanaBot — банковский троян для Windows, связанный с ботнетом и загрузчиком

Семейство: DanaBot
Класс: банковский троян
Раздел: Банковские трояны
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 22:43
Последнее наблюдение в текущем наборе: 11.08.2026 09:47
Образцов в пакете: 0; IOC: 4

Поведение, распространение и защита​


Что делает
DanaBot — вредоносная программа для операционных систем Windows, классифицируемая как банковский троян. По данным источников, семейство может использоваться для загрузки дополнительных компонентов и управления заражённой системой через удалённый сервер. Оно может быть частью ботнета и поддерживать функции сбора данных о системе. Конкретные возможности и цели не подтверждены полностью, однако известно, что оно может использовать механизмы обхода защиты и скрывать свою активность.

Как распространяется
Доставка DanaBot не подтверждена конкретными данными. Согласно свежим записям, семейство может распространяться через поддельные документы, электронные письма или вредоносные вложения. В источниках указано, что оно может быть частью более широких атак, включающих загрузку дополнительных компонентов. Однако прямые механизмы распространения не описаны.

Как обнаружить

  1. Обнаружение возможно по наличию сетевых соединений с IP-адресами, указанными в IOC базах.
  2. Анализ активности сетевых подключений и передачи данных может выявить поведение, характерное для ботнета.
  3. Проверка файлов на наличие признаков загрузчика или компонентов, связанных с ботнетом.
  4. Мониторинг процессов и активности, связанной с управлением удалённым сервером.
  5. Наличие сигнатур, указывающих на использование обходных механизмов защиты.

Что делать при заражении

  1. Немедленно изолировать заражённый хост от сети.
  2. Сохранить журналы активности и телеметрию для дальнейшего анализа.
  3. Проверить наличие вторичных компонентов, связанных с ботнетом или загрузчиком.
  4. Сбросить и изменить пароли, токены и ключи доступа, если они были скомпрометированы.
  5. Проверить и очистить закрепления и активные сессии.
  6. При невозможности подтвердить целостность системы — рассмотреть переустановку ОС.

Как снизить риск

  1. Ограничивать доступ к системам и сетям для минимизации риска заражения.
  2. Использовать фильтрацию сетевого трафика и блокировать подозрительные соединения.
  3. Обновлять антивирусные базы и применять средства защиты от вредоносного ПО.
  4. Проводить регулярную проверку активности систем на предмет подозрительных процессов.

Источники​


  1. ThreatFox — IOC DanaBot
  2. Malpedia — DanaBot

История обновлений статьи​


  • 11.08.2026 — Опубликована первая версия материала.
 
А на сколько популярны банковские трояны в 2026 году ?
Как-то за 10 дней всего один образец, почему ?
 

Банковские трояны в 2026 году: ландшафт​


Короткий ответ​


Банковские трояны не исчезли, но их доля в общем объёме вредоносного ПО существенно снизилась по сравнению с пиком 2018–2021 годов. Один образец за 10 дней в конкретной ленте — это не аномалия, а отражение нескольких структурных сдвигов.

Почему образцов стало меньше​


1. Сдвиг бизнес-модели

Раньше банковские трояны (DanaBot, TrickBot, Emotet, QakBot) были универсальными платформами: кража банковских учётных данных + загрузчик + ботнет. Сейчас эта ниша фрагментировалась:

  • Инфостилеры (RedLine, Lumma, Raccoon, StealC) забирают на себя кражу учётных данных, cookie, криптокошельков. Они дешевле в разработке, проще в распространении через stealers-as-a-service.
  • Initial Access Brokers продают доступ к корпоративным сетям отдельно, без привязки к банковскому функционалу.
  • Ransomware-as-a-service (LockBit, BlackCat/ALPHV, Akira, Play) монетизирует доступ через шифрование и вымогательство, а не через перехват транзакций.

2. Банковская защита усложнилась

  • Повсеместное внедрение 3D Secure 2.0, push-уведомлений, биометрии и аппаратных токенов снижает рентабельность классического web-inject подхода.
  • Банки активно используют поведенческую аналитику на серверной стороне, что делает перехват сессии менее эффективным.

3. Платформенный сдвиг

  • Часть банковских операций мигрировала в мобильные приложения сcertificate pinning, root/jailbreak detection и hardware-backed keystore.
  • Классические Windows-трояны с web-inject теряют целевую аудиторию.

4. Правоохранительные операции

  • Emotet (2021), TrickBot (2020–2022), QakBot (2023), HIVE (2023) — крупные takedown-операции разрушили инфраструктуру и экосистемы распространения.
  • DanaBot сам пострадал: в 2022–2023 годах активность резко упала после арестов и disruption-операций.

Что осталось​


Банковские трояны не вымерли, но трансформировались:

  • Целевые кампании против конкретных банков в определённых регионах (LATAM, Восточная Европа, Юго-Восточная Азия).
  • Гибридные вредоносы, где банковский модуль — лишь одна из нагрузок (например, в составе инфостилера или RAT).
  • Мобильные банковские трояны (Anatsa, SharkBot, Godfather) — здесь активность выше, чем на десктопе.
  • Специализированные фреймворки вроде Bumblebee, которые формально не являются банковскими троянами, но могут доставлять банковские модули.

Почему один образец в ленте​


Конкретная лента ThreatFox или аналогичный источник может показывать мало образцов по причинам:

  • DanaBot действительно находится в упадке после disruption-операций.
  • Лента фильтрует по свежести (10 дней) и по конкретному семейству.
  • Образцы могут распространяться через закрытые каналы и не попадать в публичные sandbox.
  • Операторы могли временно приостановить кампании или сменить инфраструктуру.

Итог​


Банковские трояны как самостоятельный класс на десктопе — это declining category. Их нишу заняли инфостилеры, RAT и ransomware. Однако мобильные банковские трояны и целевые кампании против финансовых институтов остаются активными. Один образец DanaBot за 10 дней — это ожидаемая картина для 2026 года.
 

DanaBot — функциональность и архитектура​


Общая характеристика​


DanaBot (также известен как DanaBot, DanaBot 2, DanaBot Loader) — модульный банковский троян для Windows, впервые зафиксированный в 2018 году. Изначально нацелен на австралийские и европейские банки, позже расширил географию. Архитектура построена на системе плагинов, что позволяет операторам динамически расширять функциональность.

────────────────────

Модульная архитектура​


DanaBot состоит из ядра (core) и плагинов, которые загружаются с C2 по команде. Ядро отвечает за:

  • коммуникацию с C2 (HTTPS, иногда с использованием доменов, имитирующих легитимные сервисы);
  • управление плагинами;
  • persistence;
  • антианализ и обход защиты.

Плагины доставляются как отдельные DLL или shellcode и загружаются в память без записи на диск (fileless).

────────────────────

Основные возможности​


1. Web-inject (банковский модуль)

  • Перехватывает HTTP/HTTPS-трафик в браузерах (Chrome, Firefox, Edge, IE).
  • Внедряет поддельные поля ввода в страницы онлайн-банкинга.
  • Перехватывает учётные данные, одноразовые пароли, данные карт.
  • Конфигурация inject-правил загружается с C2 и обновляется динамически.

2. Сбор учётных данных (stealer-модуль)

  • Пароли из браузеров (Chrome, Firefox, Opera, Edge).
  • FTP-клиенты (FileZilla, WinSCP, Total Commander).
  • Почтовые клиенты (Outlook, Thunderbird).
  • Мессенджеры и VPN-клиенты.
  • Криптовалютные кошельки.

3. VNC-модуль

  • Встроенный VNC-сервер для удалённого доступа к рабочему столу.
  • Позволяет оператору вручную взаимодействовать с заражённой системой.
  • Используется для обхода 2FA: оператор сам выполняет транзакцию в реальном времени.

4. Загрузчик (loader-модуль)

  • Загрузка и выполнение произвольных PE/DLL/shellcode в памяти.
  • DanaBot использовался как initial access для доставки:
    • ransomware (Ryuk, Conti);
    • RAT (Cobalt Strike beacon);
    • других банковских троянов.

5. Ботнет-функциональность

  • Регистрация бота в C2 с уникальным ID.
  • Получение задач и отправка результатов.
  • Поддержка DDoS-модулей (в некоторых версиях).

6. Сетевой сниффер

  • Перехват сетевого трафика на уровне сокетов.
  • Фильтрация по целевым доменам банков и платёжных систем.

────────────────────

Persistence​


  • Реестр: HKCU\Software\Microsoft\Windows\CurrentVersion\Run или HKLM\...\Run.
  • Планировщик задач: создание задачи с триггером на вход пользователя или по расписанию.
  • Службы: в некоторых версиях — регистрация как Windows-служба.
  • Подмена DLL: DLL search order hijacking для легитимных процессов.

────────────────────

Обход защиты и антианализ​


  • Обход UAC: через COM-объекты или fodhelper.exe / eventvwr.exe.
  • Anti-VM/Anti-Sandbox: проверка MAC-адресов, имён процессов, количества ядер, объёма RAM.
  • Проверка отладчика: IsDebuggerPresent, NtQueryInformationProcess.
  • Шифрование конфигурации: XOR, AES, RC4 для строк и C2-адресов.
  • Code injection: процесс-носитель выбирается из белого списка (explorer.exe, svchost.exe, rundll32.exe).
  • AMSI bypass: патчинг AmsiScanBuffer в памяти.
  • ETW patching: отключение Event Tracing for Windows.

────────────────────

Коммуникация с C2​


  • Протокол: HTTPS (TLS 1.2+), иногда HTTP.
  • Формат: бинарный протокол с шифрованием (AES-CBC или RC4).
  • Домены: часто используют DGA или имитируют легитимные сервисы.
  • Порт: 443, 8443, иногда нестандартные.
  • В некоторых версиях — использование Tor или прокси-цепочек.

────────────────────

Целевые платформы​


  • Windows 7 / 8.1 / 10 / 11 (x86 и x64).
  • В 2022–2023 годах появлялись сообщения о попытках портирования на Linux, но они не получили массового распространения.

────────────────────

Индикаторы компрометации (общие паттерны)​


  • Процессы с аномальными сетевыми соединениями на порты 443/8443.
  • Подозрительные записи в Run или планировщике задач.
  • Инъекции в explorer.exe или svchost.exe из нестандартных путей.
  • DNS-запросы к DGA-доменам.
  • Наличие зашифрованных blob в %APPDATA% или %LOCALAPPDATA%.

────────────────────

Текущий статус (2025–2026)​


После disruption-операций в 2022–2023 годах активность DanaBot резко снизилась. Отдельные кампании фиксируются спорадически, преимущественно в Восточной Европе. Операторы, вероятно, частично мигрировали на другие платформы или прекратили деятельность.
 
Назад
Верх Низ