DonutLoader — загрузчик вредоносных программ для Windows, методы обнаружения и защиты

Семейство: DonutLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 03.08.2026 08:36
Последнее наблюдение в текущем наборе: 07.08.2026 13:14
Образцов в пакете: 3; IOC: 0

Краткое описание​


DonutLoader — вредоносная программа типа loader, используемая для загрузки и установки дополнительных вредоносных компонентов на заражённые системы. В статье рассматриваются технические особенности, методы распространения, цепочка заражения, возможности, обнаружение и меры защиты от DonutLoader.

Что представляет собой вредоносная программа​


DonutLoader представляет собой загрузчик вредоносных программ, предназначенный для установки дополнительных вредоносных компонентов на заражённые системы. Семейство было зафиксировано в период с 2026-08-03 по 2026-08-07. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. Анализ образцов не выявил признаков активности, выходящей за рамки загрузки и установки других компонентов. В статье рассматриваются технические особенности, методы распространения, цепочка заражения, возможности, обнаружение и меры защиты.

Наблюдаемая активность​


Наблюдаемая активность DonutLoader ограничивается загрузкой и установкой других вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Способы распространения​


Методы распространения DonutLoader не определены. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. Файлы, связанные с DonutLoader, не демонстрируют явных признаков распространения через известные каналы, такие как вредоносные электронные письма или поддельные установщики. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Цепочка заражения​


Цепочка заражения DonutLoader начинается с установки образца в виде JavaScript-скрипта. После запуска скрипт загружает и устанавливает дополнительные вредоносные компоненты. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Возможности и цели​


DonutLoader обладает возможностью загрузки и установки дополнительных вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Закрепление и обход защиты​


Поведение DonutLoader не демонстрирует явных признаков сохранения активности или маскировки. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков маскировки или сохранения активности. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Какие данные находятся под угрозой​


DonutLoader не демонстрирует явных признаков сбора данных. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Признаки заражения​


Индикаторы компрометации DonutLoader не выявлены. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Как обнаружить​


Обнаружение DonutLoader возможно через анализ файлов, имеющих сигнатуру DonutLoader. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Что делать при обнаружении​


При обнаружении DonutLoader необходимо провести полную проверку системы на наличие других вредоносных компонентов. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Удаление и восстановление​


Удаление DonutLoader возможно путём очистки системы от вредоносных файлов. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Как защититься​


Предотвращение заражения DonutLoader возможно путём использования современных средств защиты, таких как антивирусы и системы обнаружения вторжений. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Примечания по образцам​


Образцы DonutLoader, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. При работе с хэшами и карточками образцов следует использовать только проверенные источники и избегать запуска или скачивания образцов. Для безопасной работы с образцами рекомендуется использовать песочницы и специализированные среды анализа. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов.

Вывод​


DonutLoader — это загрузчик вредоносных программ, предназначенный для установки дополнительных вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 5a78ed88bda581548fd4ec5cd17d8d9f50bc9e7367404f487d92e28d50b28e90; MD5: 64ca379d04f00e6775fc039a2a86418c; имя: SOA.JS
  • SHA256: 99158b6292e3e4d785e0351b8c5f75a742d1439570a4058ad74e6179d8d8c8d3; MD5: 09e954b7c78e91fd319a5083e1ed1444; имя: Store ID FH3H38472J9DJ4.txt.lnk
  • SHA256: a2da5567a45a50560adb90e9d5795fa01208d3d06bc12d5f7aa3cca87dedd5a7; MD5: 11ffec074fba8e17ea946d85312defbf; имя: HSBC_BANK_PAYMENT_SLIP_MT103pdf.JS

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — DonutLoader

История обновлений статьи​


  • 08.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ