Семейство: GUIDLOADER
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 05.09.2026 23:17
Образцов в пакете: 0; IOC: 6
Поведение, распространение и защита
Что делает
GUIDLOADER — семейство вредоносных загрузчиков (loader) для Windows, отслеживаемое в базе ThreatFox и каталоге Malpedia (win.guidloader). Назначение класса «loader» состоит в первичном закреплении на хосте и последующей доставке и запуске целевой полезной нагрузки: инфостилеров, RAT, банковских троянов или шифровальщиков. Сам загрузчик не реализует конечную вредоносную логику, а выступает промежуточным звеном в цепочке заражения.
Название семейства указывает на использование GUID (Globally Unique Identifier) в качестве элемента внутренней идентификации. Для загрузчиков подобного класса типично применение GUID для именования компонентов, ключей реестра, мьютексов или временных файлов, что позволяет уникализировать каждую инстанцию и затруднять корреляцию между заражениями. Конкретный механизм генерации и применения GUID в текущих образцах не подтверждён доступными данными.
По классификации ThreatFox все зарегистрированные записи IOC относятся к категории «payload», то есть хэши описывают непосредственно исполняемые файлы загрузчика, а не инфраструктуру или конфигурацию. Семейство распространяется как самодостаточный бинарный компонент, который после запуска обращается к внешнему ресурсу за следующей стадией.
Детали антианализа, упаковки, конкретного runtime, целевых API и механизмов закрепления для GUIDLOADER в открытых источниках на текущий момент не раскрыты в объёме, достаточном для уверенного описания. Любые утверждения о конкретных техниках обхода песочниц, методах шифрования конфигурации или способах персистентности выходили бы за рамки подтверждённых данных.
Технический разбор образцов
В текущем пакете доказательств технические образцы (technical_samples) отсутствуют; разбор на уровне отдельных файлов не выполняется.
Из метаданных ThreatFox известно, что зафиксировано шесть IOC-записей, все трёх типов хэширования (MD5, SHA-1, SHA-256) и все с категорией «payload». Это указывает на то, что отслеживаются именно исполняемые тела загрузчика, а не вспомогательные скрипты, документы-приманки или сетевые индикаторы. Без привязанных файловых метаданных (размер, архитектура, формат PE/скрипт, сигнатура компилятора) невозможно определить, является ли текущая волна 32- или 64-битной, использует ли нативный PE-формат или обёртку (.NET, AutoIt, Electron и т. п.).
Malpedia содержит страницу семейства (win.guidloader), однако доступный фрагмент не раскрывает поведенческих деталей сверх классификации. YARA-правила и vendor-вердикты в пакете не представлены.
Как распространяется
Подтверждённый канал доставки для текущих образцов не установлен: поле delivery_method в evidence отсутствует, а IOC-записи ThreatFox фиксируют только хэши payload без привязки к вектору первичного заражения.
Для семейства загрузчиков данного класса типичными каналами являются: фишинговые электронные письма с вложениями или ссылками на архивы, компрометация легитимных загрузчиков ПО (supply-chain), вредоносная реклама (malvertising), а также использование эксплойт-китов. Конкретно для GUIDLOADER ни один из этих векторов не подтверждён имеющимися данными, поэтому перечисление носит справочный характер для класса loader в целом.
Как обнаружить
- Мониторинг хэш-индикаторов. Интеграция хэшей payload из ThreatFox в EDR/SIEM-платформу позволяет детектировать известные варианты GUIDLOADER на этапе записи файла на диск или при первом запуске процесса.
- Контроль создания процессов. Загрузчик неизбежно порождает дочерний процесс для целевой нагрузки. Аномальные цепочки (процесс из временной папки пользователя запускает rundll32, regsvr32 или powershell с закодированными аргументами) должны вызывать алерт.
- Анализ GUID-паттернов в реестре и файловой системе. Массовое появление ключей или файлов с именами в формате GUID ({XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}) в нетипичных расположениях (%TEMP%, %APPDATA%, HKCU\Software\Microsoft\Windows\CurrentVersion\Run) может указывать на активность загрузчика.
- Сетевая телеметрия. Loader-класс обращается к удалённому узлу за следующей стадией. Подозрительны исходящие HTTP/HTTPS-запросы из недавно созданных процессов, особенно с нестандартными User-Agent или без предшествующей навигационной активности браузера.
- Проверка подписи исполняемых файлов. Отсутствие цифровой подписи или подпись отозванным/неизвестным сертификатом у бинарного файла, запущенного из пользовательской директории, — базовый индикатор для любого loader.
- Поведенческий анализ в песочнице. При попадании образца в изолированную среду фиксируются попытки разрешения сетевых имён, создания мьютексов, модификации автозагрузки и загрузки дополнительных модулей в память.
- YARA-сканирование. При появлении публичных правил для win.guidloader (Malpedia) их стоит включить в регулярное сканирование конечных точек и почтовых шлюзов.
Что делать при заражении
- Изоляция хоста. Немедленно отключить машину от сети (физически или через NAC/VLAN), чтобы прервать возможную загрузку второй стадии и горизонтальное перемещение.
- Сохранение телеметрии. Зафиксировать дамп памяти процесса, журнал событий Windows (Security, System, Application, Microsoft-Windows-Sysmon), сетевые потоки и список запущенных процессов до каких-либо remediation-действий.
- Идентификация вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Необходимо проверить, была ли уже доставлена и выполнена целевая полезная нагрузка: поискать подозрительные процессы, новые службы, запланированные задачи, DLL в системных каталогах.
- Проверка закрепления. Просмотреть ключи автозагрузки (Run, RunOnce, Winlogon), планировщик задач, WMI-подписки, ярлыки в Startup. GUID-именование компонентов может маскировать записи среди легитимных.
- Определение затронутых данных. Если вторая стадия оказалась стилером или RAT, считать скомпрометированными учётные данные браузеров, cookie-сессии, токены мессенджеров и криптокошельков, хранящиеся на хосте.
- Ротация секретов. Сменить пароли, отозвать API-ключи и токены, которые могли быть доступны с заражённой машины. Для доменных учётных записей — принудительный сброс через Active Directory.
- Сканирование соседних хостов. Проверить другие машины в том же сегменте на наличие тех же хэш-индикаторов и GUID-паттернов.
- Критерий возврата. Хост возвращается в эксплуатацию только после подтверждения отсутствия вторичной нагрузки, удаления всех механизмов закрепления и успешного полного сканирования EDR. При сомнениях в целостности системы — переустановка ОС из эталонного образа.
Как снизить риск
- Интеграция хэш-фидов ThreatFox. Автоматическое обновление чёрных списков хэшей в EDR, почтовом шлюзе и proxy позволяет блокировать известные payload GUIDLOADER до исполнения.
- Ограничение запуска из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие исполнение PE-файлов из %TEMP%, %APPDATA%, %LOCALAPPDATA% и каталогов загрузок браузера, существенно сужают поверхность для loader-класса.
- Контроль дочерних процессов. Настройка правил Sysmon/EDR на алертирование при порождении интерпретаторов (powershell, wscript, mshta, rundll32) из офисных приложений, браузеров или архиваторов.
- Фильтрация вложений и ссылок. Базовая гигиена почтового шлюза (блокировка исполняемых вложений, архивов с паролем, проверка URL в реальном времени) закрывает наиболее вероятные каналы доставки.
- Мониторинг GUID-аномалий. Включение в SIEM-правила детектирования массового создания файлов или ключей реестра с GUID-именами в нетипичных расположениях.
- Сегментация и минимальные привилегии. Ограничение прав пользователя до стандартных (без локального администратора) снижает способность загрузчика закрепляться в системных каталогах и реестре HKLM.
- Регулярное обновление Malpedia/YARA-баз. При появлении публичных правил детектирования для win.guidloader оперативно включать их в сканирование конечных точек.
Источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
