GUIDLOADER: Windows-загрузчик с GUID-идентификацией компонентов — профиль и защита

Семейство: GUIDLOADER
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 05.09.2026 23:17
Образцов в пакете: 0; IOC: 6

Поведение, распространение и защита​


Что делает

GUIDLOADER — семейство вредоносных загрузчиков (loader) для Windows, отслеживаемое в базе ThreatFox и каталоге Malpedia (win.guidloader). Назначение класса «loader» состоит в первичном закреплении на хосте и последующей доставке и запуске целевой полезной нагрузки: инфостилеров, RAT, банковских троянов или шифровальщиков. Сам загрузчик не реализует конечную вредоносную логику, а выступает промежуточным звеном в цепочке заражения.

Название семейства указывает на использование GUID (Globally Unique Identifier) в качестве элемента внутренней идентификации. Для загрузчиков подобного класса типично применение GUID для именования компонентов, ключей реестра, мьютексов или временных файлов, что позволяет уникализировать каждую инстанцию и затруднять корреляцию между заражениями. Конкретный механизм генерации и применения GUID в текущих образцах не подтверждён доступными данными.

По классификации ThreatFox все зарегистрированные записи IOC относятся к категории «payload», то есть хэши описывают непосредственно исполняемые файлы загрузчика, а не инфраструктуру или конфигурацию. Семейство распространяется как самодостаточный бинарный компонент, который после запуска обращается к внешнему ресурсу за следующей стадией.

Детали антианализа, упаковки, конкретного runtime, целевых API и механизмов закрепления для GUIDLOADER в открытых источниках на текущий момент не раскрыты в объёме, достаточном для уверенного описания. Любые утверждения о конкретных техниках обхода песочниц, методах шифрования конфигурации или способах персистентности выходили бы за рамки подтверждённых данных.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют; разбор на уровне отдельных файлов не выполняется.

Из метаданных ThreatFox известно, что зафиксировано шесть IOC-записей, все трёх типов хэширования (MD5, SHA-1, SHA-256) и все с категорией «payload». Это указывает на то, что отслеживаются именно исполняемые тела загрузчика, а не вспомогательные скрипты, документы-приманки или сетевые индикаторы. Без привязанных файловых метаданных (размер, архитектура, формат PE/скрипт, сигнатура компилятора) невозможно определить, является ли текущая волна 32- или 64-битной, использует ли нативный PE-формат или обёртку (.NET, AutoIt, Electron и т. п.).

Malpedia содержит страницу семейства (win.guidloader), однако доступный фрагмент не раскрывает поведенческих деталей сверх классификации. YARA-правила и vendor-вердикты в пакете не представлены.

Как распространяется

Подтверждённый канал доставки для текущих образцов не установлен: поле delivery_method в evidence отсутствует, а IOC-записи ThreatFox фиксируют только хэши payload без привязки к вектору первичного заражения.

Для семейства загрузчиков данного класса типичными каналами являются: фишинговые электронные письма с вложениями или ссылками на архивы, компрометация легитимных загрузчиков ПО (supply-chain), вредоносная реклама (malvertising), а также использование эксплойт-китов. Конкретно для GUIDLOADER ни один из этих векторов не подтверждён имеющимися данными, поэтому перечисление носит справочный характер для класса loader в целом.

Как обнаружить

  1. Мониторинг хэш-индикаторов. Интеграция хэшей payload из ThreatFox в EDR/SIEM-платформу позволяет детектировать известные варианты GUIDLOADER на этапе записи файла на диск или при первом запуске процесса.
  2. Контроль создания процессов. Загрузчик неизбежно порождает дочерний процесс для целевой нагрузки. Аномальные цепочки (процесс из временной папки пользователя запускает rundll32, regsvr32 или powershell с закодированными аргументами) должны вызывать алерт.
  3. Анализ GUID-паттернов в реестре и файловой системе. Массовое появление ключей или файлов с именами в формате GUID ({XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}) в нетипичных расположениях (%TEMP%, %APPDATA%, HKCU\Software\Microsoft\Windows\CurrentVersion\Run) может указывать на активность загрузчика.
  4. Сетевая телеметрия. Loader-класс обращается к удалённому узлу за следующей стадией. Подозрительны исходящие HTTP/HTTPS-запросы из недавно созданных процессов, особенно с нестандартными User-Agent или без предшествующей навигационной активности браузера.
  5. Проверка подписи исполняемых файлов. Отсутствие цифровой подписи или подпись отозванным/неизвестным сертификатом у бинарного файла, запущенного из пользовательской директории, — базовый индикатор для любого loader.
  6. Поведенческий анализ в песочнице. При попадании образца в изолированную среду фиксируются попытки разрешения сетевых имён, создания мьютексов, модификации автозагрузки и загрузки дополнительных модулей в память.
  7. YARA-сканирование. При появлении публичных правил для win.guidloader (Malpedia) их стоит включить в регулярное сканирование конечных точек и почтовых шлюзов.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключить машину от сети (физически или через NAC/VLAN), чтобы прервать возможную загрузку второй стадии и горизонтальное перемещение.
  2. Сохранение телеметрии. Зафиксировать дамп памяти процесса, журнал событий Windows (Security, System, Application, Microsoft-Windows-Sysmon), сетевые потоки и список запущенных процессов до каких-либо remediation-действий.
  3. Идентификация вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Необходимо проверить, была ли уже доставлена и выполнена целевая полезная нагрузка: поискать подозрительные процессы, новые службы, запланированные задачи, DLL в системных каталогах.
  4. Проверка закрепления. Просмотреть ключи автозагрузки (Run, RunOnce, Winlogon), планировщик задач, WMI-подписки, ярлыки в Startup. GUID-именование компонентов может маскировать записи среди легитимных.
  5. Определение затронутых данных. Если вторая стадия оказалась стилером или RAT, считать скомпрометированными учётные данные браузеров, cookie-сессии, токены мессенджеров и криптокошельков, хранящиеся на хосте.
  6. Ротация секретов. Сменить пароли, отозвать API-ключи и токены, которые могли быть доступны с заражённой машины. Для доменных учётных записей — принудительный сброс через Active Directory.
  7. Сканирование соседних хостов. Проверить другие машины в том же сегменте на наличие тех же хэш-индикаторов и GUID-паттернов.
  8. Критерий возврата. Хост возвращается в эксплуатацию только после подтверждения отсутствия вторичной нагрузки, удаления всех механизмов закрепления и успешного полного сканирования EDR. При сомнениях в целостности системы — переустановка ОС из эталонного образа.

Как снизить риск

  1. Интеграция хэш-фидов ThreatFox. Автоматическое обновление чёрных списков хэшей в EDR, почтовом шлюзе и proxy позволяет блокировать известные payload GUIDLOADER до исполнения.
  2. Ограничение запуска из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие исполнение PE-файлов из %TEMP%, %APPDATA%, %LOCALAPPDATA% и каталогов загрузок браузера, существенно сужают поверхность для loader-класса.
  3. Контроль дочерних процессов. Настройка правил Sysmon/EDR на алертирование при порождении интерпретаторов (powershell, wscript, mshta, rundll32) из офисных приложений, браузеров или архиваторов.
  4. Фильтрация вложений и ссылок. Базовая гигиена почтового шлюза (блокировка исполняемых вложений, архивов с паролем, проверка URL в реальном времени) закрывает наиболее вероятные каналы доставки.
  5. Мониторинг GUID-аномалий. Включение в SIEM-правила детектирования массового создания файлов или ключей реестра с GUID-именами в нетипичных расположениях.
  6. Сегментация и минимальные привилегии. Ограничение прав пользователя до стандартных (без локального администратора) снижает способность загрузчика закрепляться в системных каталогах и реестре HKLM.
  7. Регулярное обновление Malpedia/YARA-баз. При появлении публичных правил детектирования для win.guidloader оперативно включать их в сканирование конечных точек.

Источники​


  1. ThreatFox — IOC GUIDLOADER
  2. Malpedia — GUIDLOADER

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ