Семейство: DonutLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.08.2026 10:48
Последнее наблюдение в текущем наборе: 26.08.2026 10:52
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
DonutLoader классифицируется как загрузчик (loader) для платформы Windows. По данным MalwareBazaar, семейство представлено двумя свежими образцами с одноимённой сигнатурой, однако детализированный curated-профиль, YARA-правила и vendor-вердикты для него на текущий момент отсутствуют. Конкретные функциональные модули, целевые данные и механизмы эксфильтрации не подтверждены доступным evidence.
На уровне класса Windows-загрузчиков типовая задача подобного ПО — доставка и исполнение вторичной полезной нагрузки (стилеры, RAT, шифровальщики, бэкдоры) на скомпрометированном хосте. Загрузчик, как правило, не реализует самостоятельную кражу данных или шифрование, а выступает первым звеном цепочки заражения: получает, расшифровывает или скачивает следующий компонент и передаёт ему управление.
Для DonutLoader конкретные техники закрепления, антианализа, упаковки или взаимодействия с C2-инфраструктурой в открытых источниках данного пакета не зафиксированы. Утверждения о конкретных Windows API, библиотеках времени выполнения, packer/protector или форматах хранения полезной нагрузки выходили бы за рамки подтверждённых данных и здесь не приводятся.
Технический разбор образцов
Образец 1
- Сигнатура: DonutLoader. Дата первой регистрации: 26 августа 2026 г., 07:52 UTC.
- Формат файла, MIME-тип, архитектура, размер — не определены в метаданных MalwareBazaar.
- Теги, YARA-правила, vendor-вердикты, intelligence-записи и file_information отсутствуют.
- Метод доставки не указан; страна происхождения не зафиксирована.
- Единственное наблюдение: образец зарегистрирован в базе под сигнатурой DonutLoader. Поведенческих индикаторов, строк импорта, секций PE или артефактов упаковки в доступных полях нет.
- Отличие от Образца 2: время регистрации на четыре минуты позже (07:52 против 07:48 UTC).
Образец 2
- Сигнатура: DonutLoader. Дата первой регистрации: 26 августа 2026 г., 07:48 UTC.
- Все структурные поля (формат, архитектура, размер, теги, YARA, vendor intel, file_information, delivery_method) идентично пусты, как и у Образца 1.
- Метод доставки, страна происхождения, intelligence-записи не заполнены.
- Наблюдение сводится к факту присвоения сигнатуры DonutLoader при регистрации в MalwareBazaar.
- Отличие от Образца 1: более ранняя временная метка появления (07:48 UTC), что делает его первым в паре.
Сравнение. Оба образца неразличимы по доступным метаданным: ни один не содержит YARA-совпадений, vendor-детектов, тегов или поведенческих описаний, позволяющих дифференцировать их функционально. Разница во времени появления составляет около четырёх минут, что может указывать на пакетную загрузку в рамках одной кампании или автоматизированной рассылки, однако без дополнительных полей это остаётся неподтверждённым предположением.
Как распространяется
Подтверждённый канал доставки для обоих текущих образцов отсутствует: поле delivery_method не заполнено, теги и source-метаданные не указывают на конкретный вектор.
На уровне класса Windows-загрузчиков типичными каналами являются фишинговые вложения (документы с макросами, LNK-файлы, архивы с двойными расширениями), загрузка через скомпрометированные или поддельные веб-страницы, а также эксплуатация уязвимостей в публично доступном ПО. Для DonutLoader ни один из этих векторов не подтверждён, и приводить его как факт нельзя.
Как обнаружить
При крайне ограниченном evidence детектирование строится на эвристических и поведенческих признаках, характерных для загрузчиков в целом:
- EDR / мониторинг процессов. Фиксируйте цепочки, где офисное приложение, браузер или архиватор порождает интерпретатор (cmd.exe, powershell.exe, wscript.exe, mshta.exe) или нестандартный исполняемый файл из временных каталогов (%TEMP%, %APPDATA%, Downloads).
- Файловая активность. Создание исполняемых файлов или DLL в пользовательских каталогах без явного установщика, особенно с последующим запуском через rundll32.exe или regsvr32.exe.
- Сетевые паттерны. Загрузчики часто выполняют один-два коротких HTTP/HTTPS-запроса для получения следующего этапа. Аномальные GET/POST-запросы из недавно созданных процессов к неклассифицированным ресурсам — повод для проверки.
- Реестр и автозагрузка. Контролируйте изменения в ключах Run/RunOnce, планировщике задач и службах, выполненные процессами, запущенными из нестандартных путей.
- Отсутствие легитимной подписи. Исполняемые файлы без цифровой подписи или с подписью, не соответствующей заявленному издателю, в сочетании с поведением загрузчика повышают уровень подозрения.
- YARA / сигнатуры. На момент подготовки материала публичные YARA-правила для DonutLoader в данном пакете не представлены. При появлении правил их следует включить в регулярное сканирование конечных точек.
- Поведение после исполнения. Если после запуска подозрительного файла в течение секунд-минут появляется новый процесс с сетевой активностью или обращением к чувствительным каталогам, это характерный признак цепочки «загрузчик → полезная нагрузка».
Что делать при заражении
- Изоляция хоста. Немедленно отключите машину от сети (физически или через NAC/VLAN), чтобы прервать возможную загрузку вторичного компонента и горизонтальное перемещение.
- Сохранение телеметрии. Зафиксируйте дамп памяти, журналы событий Windows (Security, System, PowerShell, Sysmon), сетевые логи и список процессов до каких-либо очистительных действий.
- Поиск вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Проверьте, не был ли загружен и исполнен дополнительный модуль: стилер, RAT, шифровальщик. Ищите недавно созданные файлы, процессы и сетевые соединения за период после предполагаемого запуска.
- Аудит закрепления. Проверьте автозагрузку, планировщик задач, службы, WMI-подписки и DLL-поиск по путям запуска. Загрузчик мог установить механизм персистентности для повторной доставки.
- Определение затронутых данных. Если вторичная нагрузка подтверждена, оцените, какие учётные данные, браузерные хранилища, токены сессий или корпоративные данные могли быть доступны атакующему.
- Ротация секретов. При подозрении на компрометацию паролей, API-ключей, OAuth-токенов или сессий выполните принудительную смену и отзыв активных сессий во всех затронутых сервисах.
- Проверка соседних хостов. Если загрузчик распространялся через фишинг или сетевой ресурс, обследуйте другие машины, получившие аналогичное письмо или обращавшиеся к тому же ресурсу.
- Критерий возврата. Возвращайте хост в эксплуатацию только после подтверждения отсутствия вторичных компонентов, закрепления и аномальной сетевой активности в течение контрольного периода. Полная переустановка ОС допустима исключительно как условная мера, если целостность системы невозможно подтвердить иными средствами (например, при обнаружении руткита или глубокой модификации системных компонентов).
Как снизить риск
- Контроль исполнения. Ограничьте запуск исполняемых файлов и скриптов из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads) через AppLocker или WDAC. Загрузчики часто размещают полезную нагрузку именно в этих расположениях.
- Фильтрация вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте или помещайте в карантин исполняемые файлы, архивы с двойными расширениями и документы с макросами из внешних источников.
- Мониторинг цепочек процессов. Настройте EDR-правила на алерты при порождении cmd.exe, powershell.exe, mshta.exe или rundll32.exe из офисных приложений, браузеров и архиваторов.
- Сетевая сегментация и инспекция. Ограничьте исходящий трафик рабочих станций до необходимых ресурсов; инспектируйте TLS-соединения для выявления аномальных запросов на ранних этапах загрузки.
- Своевременное обновление. Устанавливайте обновления ОС и прикладного ПО, закрывая векторы эксплуатации, которые могут использоваться для первичного проникновения перед этапом загрузки.
- Ограничение прав пользователя. Работа без локальных административных прав снижает возможность загрузчика регистрировать службы, изменять системные каталоги и отключать защитные механизмы.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 27.08.2026 — Опубликована первая версия материала.
