Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нем неправильно. Необходимо обновить браузер или попробовать использовать другой.
DanaBot — банковский троян для Windows, связанный с ботнетом и загрузчиком
Семейство: DanaBot Класс: банковский троян Раздел: Банковские трояны Основание публикации: свежие наблюдения не старше 10 дней Первое наблюдение в текущем наборе: 04.08.2026 22:43 Последнее наблюдение в текущем наборе: 11.08.2026 09:47 Образцов в пакете: 0; IOC: 4
Что делает
DanaBot — вредоносная программа для операционных систем Windows, классифицируемая как банковский троян. По данным источников, семейство может использоваться для загрузки дополнительных компонентов и управления заражённой системой через удалённый сервер. Оно может быть частью ботнета и поддерживать функции сбора данных о системе. Конкретные возможности и цели не подтверждены полностью, однако известно, что оно может использовать механизмы обхода защиты и скрывать свою активность.
Как распространяется
Доставка DanaBot не подтверждена конкретными данными. Согласно свежим записям, семейство может распространяться через поддельные документы, электронные письма или вредоносные вложения. В источниках указано, что оно может быть частью более широких атак, включающих загрузку дополнительных компонентов. Однако прямые механизмы распространения не описаны.
Как обнаружить
Обнаружение возможно по наличию сетевых соединений с IP-адресами, указанными в IOC базах.
Анализ активности сетевых подключений и передачи данных может выявить поведение, характерное для ботнета.
Проверка файлов на наличие признаков загрузчика или компонентов, связанных с ботнетом.
Мониторинг процессов и активности, связанной с управлением удалённым сервером.
Наличие сигнатур, указывающих на использование обходных механизмов защиты.
Что делать при заражении
Немедленно изолировать заражённый хост от сети.
Сохранить журналы активности и телеметрию для дальнейшего анализа.
Проверить наличие вторичных компонентов, связанных с ботнетом или загрузчиком.
Сбросить и изменить пароли, токены и ключи доступа, если они были скомпрометированы.
Проверить и очистить закрепления и активные сессии.
При невозможности подтвердить целостность системы — рассмотреть переустановку ОС.
Как снизить риск
Ограничивать доступ к системам и сетям для минимизации риска заражения.
Использовать фильтрацию сетевого трафика и блокировать подозрительные соединения.
Обновлять антивирусные базы и применять средства защиты от вредоносного ПО.
Проводить регулярную проверку активности систем на предмет подозрительных процессов.
Банковские трояны не исчезли, но их доля в общем объёме вредоносного ПО существенно снизилась по сравнению с пиком 2018–2021 годов. Один образец за 10 дней в конкретной ленте — это не аномалия, а отражение нескольких структурных сдвигов.
Почему образцов стало меньше
1. Сдвиг бизнес-модели
Раньше банковские трояны (DanaBot, TrickBot, Emotet, QakBot) были универсальными платформами: кража банковских учётных данных + загрузчик + ботнет. Сейчас эта ниша фрагментировалась:
Инфостилеры (RedLine, Lumma, Raccoon, StealC) забирают на себя кражу учётных данных, cookie, криптокошельков. Они дешевле в разработке, проще в распространении через stealers-as-a-service.
Initial Access Brokers продают доступ к корпоративным сетям отдельно, без привязки к банковскому функционалу.
Ransomware-as-a-service (LockBit, BlackCat/ALPHV, Akira, Play) монетизирует доступ через шифрование и вымогательство, а не через перехват транзакций.
2. Банковская защита усложнилась
Повсеместное внедрение 3D Secure 2.0, push-уведомлений, биометрии и аппаратных токенов снижает рентабельность классического web-inject подхода.
Банки активно используют поведенческую аналитику на серверной стороне, что делает перехват сессии менее эффективным.
3. Платформенный сдвиг
Часть банковских операций мигрировала в мобильные приложения сcertificate pinning, root/jailbreak detection и hardware-backed keystore.
Классические Windows-трояны с web-inject теряют целевую аудиторию.
4. Правоохранительные операции
Emotet (2021), TrickBot (2020–2022), QakBot (2023), HIVE (2023) — крупные takedown-операции разрушили инфраструктуру и экосистемы распространения.
DanaBot сам пострадал: в 2022–2023 годах активность резко упала после арестов и disruption-операций.
Что осталось
Банковские трояны не вымерли, но трансформировались:
Целевые кампании против конкретных банков в определённых регионах (LATAM, Восточная Европа, Юго-Восточная Азия).
Гибридные вредоносы, где банковский модуль — лишь одна из нагрузок (например, в составе инфостилера или RAT).
Мобильные банковские трояны (Anatsa, SharkBot, Godfather) — здесь активность выше, чем на десктопе.
Специализированные фреймворки вроде Bumblebee, которые формально не являются банковскими троянами, но могут доставлять банковские модули.
Почему один образец в ленте
Конкретная лента ThreatFox или аналогичный источник может показывать мало образцов по причинам:
DanaBot действительно находится в упадке после disruption-операций.
Лента фильтрует по свежести (10 дней) и по конкретному семейству.
Образцы могут распространяться через закрытые каналы и не попадать в публичные sandbox.
Операторы могли временно приостановить кампании или сменить инфраструктуру.
Итог
Банковские трояны как самостоятельный класс на десктопе — это declining category. Их нишу заняли инфостилеры, RAT и ransomware. Однако мобильные банковские трояны и целевые кампании против финансовых институтов остаются активными. Один образец DanaBot за 10 дней — это ожидаемая картина для 2026 года.
DanaBot (также известен как DanaBot, DanaBot 2, DanaBot Loader) — модульный банковский троян для Windows, впервые зафиксированный в 2018 году. Изначально нацелен на австралийские и европейские банки, позже расширил географию. Архитектура построена на системе плагинов, что позволяет операторам динамически расширять функциональность.
────────────────────
Модульная архитектура
DanaBot состоит из ядра (core) и плагинов, которые загружаются с C2 по команде. Ядро отвечает за:
коммуникацию с C2 (HTTPS, иногда с использованием доменов, имитирующих легитимные сервисы);
управление плагинами;
persistence;
антианализ и обход защиты.
Плагины доставляются как отдельные DLL или shellcode и загружаются в память без записи на диск (fileless).
────────────────────
Основные возможности
1. Web-inject (банковский модуль)
Перехватывает HTTP/HTTPS-трафик в браузерах (Chrome, Firefox, Edge, IE).
Внедряет поддельные поля ввода в страницы онлайн-банкинга.
Перехватывает учётные данные, одноразовые пароли, данные карт.
Конфигурация inject-правил загружается с C2 и обновляется динамически.
2. Сбор учётных данных (stealer-модуль)
Пароли из браузеров (Chrome, Firefox, Opera, Edge).
FTP-клиенты (FileZilla, WinSCP, Total Commander).
Почтовые клиенты (Outlook, Thunderbird).
Мессенджеры и VPN-клиенты.
Криптовалютные кошельки.
3. VNC-модуль
Встроенный VNC-сервер для удалённого доступа к рабочему столу.
Позволяет оператору вручную взаимодействовать с заражённой системой.
Используется для обхода 2FA: оператор сам выполняет транзакцию в реальном времени.
4. Загрузчик (loader-модуль)
Загрузка и выполнение произвольных PE/DLL/shellcode в памяти.
DanaBot использовался как initial access для доставки:
ransomware (Ryuk, Conti);
RAT (Cobalt Strike beacon);
других банковских троянов.
5. Ботнет-функциональность
Регистрация бота в C2 с уникальным ID.
Получение задач и отправка результатов.
Поддержка DDoS-модулей (в некоторых версиях).
6. Сетевой сниффер
Перехват сетевого трафика на уровне сокетов.
Фильтрация по целевым доменам банков и платёжных систем.
────────────────────
Persistence
Реестр: HKCU\Software\Microsoft\Windows\CurrentVersion\Run или HKLM\...\Run.
Планировщик задач: создание задачи с триггером на вход пользователя или по расписанию.
Службы: в некоторых версиях — регистрация как Windows-служба.
Подмена DLL: DLL search order hijacking для легитимных процессов.
────────────────────
Обход защиты и антианализ
Обход UAC: через COM-объекты или fodhelper.exe / eventvwr.exe.
Anti-VM/Anti-Sandbox: проверка MAC-адресов, имён процессов, количества ядер, объёма RAM.
Шифрование конфигурации: XOR, AES, RC4 для строк и C2-адресов.
Code injection: процесс-носитель выбирается из белого списка (explorer.exe, svchost.exe, rundll32.exe).
AMSI bypass: патчинг AmsiScanBuffer в памяти.
ETW patching: отключение Event Tracing for Windows.
────────────────────
Коммуникация с C2
Протокол: HTTPS (TLS 1.2+), иногда HTTP.
Формат: бинарный протокол с шифрованием (AES-CBC или RC4).
Домены: часто используют DGA или имитируют легитимные сервисы.
Порт: 443, 8443, иногда нестандартные.
В некоторых версиях — использование Tor или прокси-цепочек.
────────────────────
Целевые платформы
Windows 7 / 8.1 / 10 / 11 (x86 и x64).
В 2022–2023 годах появлялись сообщения о попытках портирования на Linux, но они не получили массового распространения.
────────────────────
Индикаторы компрометации (общие паттерны)
Процессы с аномальными сетевыми соединениями на порты 443/8443.
Подозрительные записи в Run или планировщике задач.
Инъекции в explorer.exe или svchost.exe из нестандартных путей.
DNS-запросы к DGA-доменам.
Наличие зашифрованных blob в %APPDATA% или %LOCALAPPDATA%.
────────────────────
Текущий статус (2025–2026)
После disruption-операций в 2022–2023 годах активность DanaBot резко снизилась. Отдельные кампании фиксируются спорадически, преимущественно в Восточной Европе. Операторы, вероятно, частично мигрировали на другие платформы или прекратили деятельность.