DonutLoader — загрузчик для Windows: профиль семейства и разбор образцов

Семейство: DonutLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.08.2026 10:48
Последнее наблюдение в текущем наборе: 26.08.2026 10:52
Образцов в пакете: 2; IOC: 0

Поведение, распространение и защита​


Что делает

DonutLoader классифицируется как загрузчик (loader) для платформы Windows. По данным MalwareBazaar, семейство представлено двумя свежими образцами с одноимённой сигнатурой, однако детализированный curated-профиль, YARA-правила и vendor-вердикты для него на текущий момент отсутствуют. Конкретные функциональные модули, целевые данные и механизмы эксфильтрации не подтверждены доступным evidence.

На уровне класса Windows-загрузчиков типовая задача подобного ПО — доставка и исполнение вторичной полезной нагрузки (стилеры, RAT, шифровальщики, бэкдоры) на скомпрометированном хосте. Загрузчик, как правило, не реализует самостоятельную кражу данных или шифрование, а выступает первым звеном цепочки заражения: получает, расшифровывает или скачивает следующий компонент и передаёт ему управление.

Для DonutLoader конкретные техники закрепления, антианализа, упаковки или взаимодействия с C2-инфраструктурой в открытых источниках данного пакета не зафиксированы. Утверждения о конкретных Windows API, библиотеках времени выполнения, packer/protector или форматах хранения полезной нагрузки выходили бы за рамки подтверждённых данных и здесь не приводятся.

Технический разбор образцов

Образец 1

  • Сигнатура: DonutLoader. Дата первой регистрации: 26 августа 2026 г., 07:52 UTC.
  • Формат файла, MIME-тип, архитектура, размер — не определены в метаданных MalwareBazaar.
  • Теги, YARA-правила, vendor-вердикты, intelligence-записи и file_information отсутствуют.
  • Метод доставки не указан; страна происхождения не зафиксирована.
  • Единственное наблюдение: образец зарегистрирован в базе под сигнатурой DonutLoader. Поведенческих индикаторов, строк импорта, секций PE или артефактов упаковки в доступных полях нет.
  • Отличие от Образца 2: время регистрации на четыре минуты позже (07:52 против 07:48 UTC).

Образец 2

  • Сигнатура: DonutLoader. Дата первой регистрации: 26 августа 2026 г., 07:48 UTC.
  • Все структурные поля (формат, архитектура, размер, теги, YARA, vendor intel, file_information, delivery_method) идентично пусты, как и у Образца 1.
  • Метод доставки, страна происхождения, intelligence-записи не заполнены.
  • Наблюдение сводится к факту присвоения сигнатуры DonutLoader при регистрации в MalwareBazaar.
  • Отличие от Образца 1: более ранняя временная метка появления (07:48 UTC), что делает его первым в паре.

Сравнение. Оба образца неразличимы по доступным метаданным: ни один не содержит YARA-совпадений, vendor-детектов, тегов или поведенческих описаний, позволяющих дифференцировать их функционально. Разница во времени появления составляет около четырёх минут, что может указывать на пакетную загрузку в рамках одной кампании или автоматизированной рассылки, однако без дополнительных полей это остаётся неподтверждённым предположением.

Как распространяется

Подтверждённый канал доставки для обоих текущих образцов отсутствует: поле delivery_method не заполнено, теги и source-метаданные не указывают на конкретный вектор.

На уровне класса Windows-загрузчиков типичными каналами являются фишинговые вложения (документы с макросами, LNK-файлы, архивы с двойными расширениями), загрузка через скомпрометированные или поддельные веб-страницы, а также эксплуатация уязвимостей в публично доступном ПО. Для DonutLoader ни один из этих векторов не подтверждён, и приводить его как факт нельзя.

Как обнаружить

При крайне ограниченном evidence детектирование строится на эвристических и поведенческих признаках, характерных для загрузчиков в целом:

  1. EDR / мониторинг процессов. Фиксируйте цепочки, где офисное приложение, браузер или архиватор порождает интерпретатор (cmd.exe, powershell.exe, wscript.exe, mshta.exe) или нестандартный исполняемый файл из временных каталогов (%TEMP%, %APPDATA%, Downloads).
  2. Файловая активность. Создание исполняемых файлов или DLL в пользовательских каталогах без явного установщика, особенно с последующим запуском через rundll32.exe или regsvr32.exe.
  3. Сетевые паттерны. Загрузчики часто выполняют один-два коротких HTTP/HTTPS-запроса для получения следующего этапа. Аномальные GET/POST-запросы из недавно созданных процессов к неклассифицированным ресурсам — повод для проверки.
  4. Реестр и автозагрузка. Контролируйте изменения в ключах Run/RunOnce, планировщике задач и службах, выполненные процессами, запущенными из нестандартных путей.
  5. Отсутствие легитимной подписи. Исполняемые файлы без цифровой подписи или с подписью, не соответствующей заявленному издателю, в сочетании с поведением загрузчика повышают уровень подозрения.
  6. YARA / сигнатуры. На момент подготовки материала публичные YARA-правила для DonutLoader в данном пакете не представлены. При появлении правил их следует включить в регулярное сканирование конечных точек.
  7. Поведение после исполнения. Если после запуска подозрительного файла в течение секунд-минут появляется новый процесс с сетевой активностью или обращением к чувствительным каталогам, это характерный признак цепочки «загрузчик → полезная нагрузка».

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите машину от сети (физически или через NAC/VLAN), чтобы прервать возможную загрузку вторичного компонента и горизонтальное перемещение.
  2. Сохранение телеметрии. Зафиксируйте дамп памяти, журналы событий Windows (Security, System, PowerShell, Sysmon), сетевые логи и список процессов до каких-либо очистительных действий.
  3. Поиск вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Проверьте, не был ли загружен и исполнен дополнительный модуль: стилер, RAT, шифровальщик. Ищите недавно созданные файлы, процессы и сетевые соединения за период после предполагаемого запуска.
  4. Аудит закрепления. Проверьте автозагрузку, планировщик задач, службы, WMI-подписки и DLL-поиск по путям запуска. Загрузчик мог установить механизм персистентности для повторной доставки.
  5. Определение затронутых данных. Если вторичная нагрузка подтверждена, оцените, какие учётные данные, браузерные хранилища, токены сессий или корпоративные данные могли быть доступны атакующему.
  6. Ротация секретов. При подозрении на компрометацию паролей, API-ключей, OAuth-токенов или сессий выполните принудительную смену и отзыв активных сессий во всех затронутых сервисах.
  7. Проверка соседних хостов. Если загрузчик распространялся через фишинг или сетевой ресурс, обследуйте другие машины, получившие аналогичное письмо или обращавшиеся к тому же ресурсу.
  8. Критерий возврата. Возвращайте хост в эксплуатацию только после подтверждения отсутствия вторичных компонентов, закрепления и аномальной сетевой активности в течение контрольного периода. Полная переустановка ОС допустима исключительно как условная мера, если целостность системы невозможно подтвердить иными средствами (например, при обнаружении руткита или глубокой модификации системных компонентов).

Как снизить риск

  1. Контроль исполнения. Ограничьте запуск исполняемых файлов и скриптов из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads) через AppLocker или WDAC. Загрузчики часто размещают полезную нагрузку именно в этих расположениях.
  2. Фильтрация вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте или помещайте в карантин исполняемые файлы, архивы с двойными расширениями и документы с макросами из внешних источников.
  3. Мониторинг цепочек процессов. Настройте EDR-правила на алерты при порождении cmd.exe, powershell.exe, mshta.exe или rundll32.exe из офисных приложений, браузеров и архиваторов.
  4. Сетевая сегментация и инспекция. Ограничьте исходящий трафик рабочих станций до необходимых ресурсов; инспектируйте TLS-соединения для выявления аномальных запросов на ранних этапах загрузки.
  5. Своевременное обновление. Устанавливайте обновления ОС и прикладного ПО, закрывая векторы эксплуатации, которые могут использоваться для первичного проникновения перед этапом загрузки.
  6. Ограничение прав пользователя. Работа без локальных административных прав снижает возможность загрузчика регистрировать службы, изменять системные каталоги и отключать защитные механизмы.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — DonutLoader

История обновлений статьи​


  • 27.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ