GuLoader для Windows: анализ загрузчика вредоносных программ

Семейство: GuLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 7 дней
Первое наблюдение в текущем наборе: 01.08.2026 17:03
Последнее наблюдение в текущем наборе: 06.08.2026 06:01
Образцов в пакете: 3; IOC: 0

Краткое описание​


GuLoader — загрузчик вредоносных программ, используемый для установки дополнительных компонентов на заражённые системы. В статье представлены данные о наблюдаемой активности, цепочке заражения, методах обнаружения и рекомендациях по защите от данного семейства.

Что представляет собой вредоносная программа​


GuLoader — это загрузчик вредоносных программ, предназначенный для установки дополнительных вредоносных компонентов на заражённые системы. Семейство не является самостоятельным вредоносом, но служит инструментом для загрузки других компонентов, таких как кейлоггеры, стиллеры или RAT-клиенты. Согласно данным источника [1], GuLoader может быть обнаружен в образцах, зафиксированных в системе MalwareBazaar.

Наблюдаемая активность​


В период с 2026-08-01 по 2026-08-06 в системе MalwareBazaar были зафиксированы три образца, относящихся к семейству GuLoader. Первый образец был зафиксирован 6 августа 2026 года, два других — 5 августа. Все образцы подписаны как GuLoader. Согласно данным источника [1], образцы были обнаружены в рамках наблюдений за недавней активностью. Наблюдаемая активность не указывает на конкретные методы распространения, однако подтверждается использование вредоносных файлов, маскирующихся под документы и скрипты.

Способы распространения​


Согласно данным образцов, GuLoader распространяется через вредоносные файлы, которые могут быть связаны с фишинговыми кампаниями. Имена файлов, такие как «rDetalle_Visita_I_137894350961234.exe», «RPF1910485_20260804.js» и «Payment Advice 05082026.js», указывают на попытку маскировки под легитимные документы. В образцах не зафиксированы явные признаки автоматического распространения. Согласно данным источника [1], GuLoader может быть установлен через поддельные документы, связанные с финансовыми или юридическими уведомлениями.

Цепочка заражения​


Цепочка заражения GuLoader начинается с запуска вредоносного файла. После выполнения файла GuLoader может загружать дополнительные компоненты. В зависимости от конфигурации, он может устанавливать другие вредоносные программы. В случае, если GuLoader не может загрузить дополнительные компоненты, он может продолжать работу как самодостаточный загрузчик. Согласно наблюдаемым данным, GuLoader не демонстрирует признаков сложных механизмов распространения, но может быть использован как часть более широкой атаки.

Возможности и цели​


GuLoader не является самостоятельным вредоносом, но служит загрузчиком для других компонентов. Его основная функция — загрузка и установка дополнительных вредоносных программ. В зависимости от конфигурации, GuLoader может быть настроен на установку различных типов вредоносных программ, таких как кейлоггеры, RAT, стиллеры и т.д. Согласно данным источника [1], GuLoader может быть сконфигурирован для загрузки различных вредоносных компонентов.

Закрепление и обход защиты​


GuLoader не демонстрирует сложных механизмов закрепления в системе. В отличие от некоторых других загрузчиков, он не использует сложные методы обхода защиты. В зависимости от конфигурации, он может быть настроен на установку дополнительных компонентов, которые могут использовать механизмы закрепления. Согласно наблюдаемым данным, GuLoader не демонстрирует признаков сложных механизмов обхода защиты, но может быть использован как часть более сложных атак.

Какие данные находятся под угрозой​


GuLoader не собирает данные напрямую. Его основная задача — загрузка других вредоносных компонентов, которые могут собирать данные. Таким образом, данные, которые собираются в результате работы GuLoader, зависят от конфигурации и загруженных компонентов. Согласно данным источника [1], GuLoader может быть сконфигурирован для загрузки различных вредоносных компонентов, включая те, которые могут быть использованы для сбора данных.

Признаки заражения​


В рамках наблюдаемых активностей не было зафиксировано конкретных IOC, таких как домены, IP-адреса или хэши, которые могут быть использованы для идентификации GuLoader. В системе зафиксированы образцы, которые были подписаны как GuLoader. Все образцы, зафиксированные в рамках наблюдений, имеют уникальные хэши, которые могут быть использованы для идентификации и блокировки. Согласно данным источника [1], все образцы, зафиксированные в системе, имеют уникальные хэши, которые могут быть использованы для идентификации и блокировки.

Как обнаружить​


Обнаружение GuLoader возможно через антивирусные решения, которые могут распознавать его по сигнатурам. Также возможна идентификация через поведенческие признаки, такие как загрузка дополнительных компонентов или изменение реестра. В случае, если GuLoader загружает другие вредоносные компоненты, они могут быть обнаружены через антивирусные решения. Согласно наблюдаемым данным, GuLoader может быть обнаружен через сигнатуры, а также через поведенческие признаки. Также возможна идентификация через анализ сетевых соединений, если GuLoader пытается связаться с C2-сервером.

Что делать при обнаружении​


При обнаружении GuLoader необходимо немедленно изолировать заражённую систему и провести полную проверку на наличие других вредоносных компонентов. Система должна быть очищена от всех вредоносных файлов, включая GuLoader и загруженные компоненты. Также необходимо провести анализ журналов событий и сетевых соединений для выявления возможных C2-серверов. После очистки системы необходимо провести полную проверку безопасности, включая обновление антивирусных баз и настройку правил фаервола.

Удаление и восстановление​


Удаление GuLoader требует полной очистки системы от всех вредоносных компонентов. Это включает удаление всех файлов, связанных с GuLoader, а также очистку реестра и других системных компонентов. После удаления GuLoader необходимо провести полную проверку системы на наличие других вредоносных компонентов. Также необходимо провести восстановление данных, если они были повреждены.

Как защититься​


Для предотвращения заражения GuLoader необходимо использовать современные антивирусные решения, которые могут распознавать его по сигнатурам. Также важно регулярно обновлять антивирусные базы и настраивать правила фаервола. Необходимо обучать пользователей правилам безопасности, таким как не открывать вложения в электронных письмах, не запускать файлы с неизвестных источников и не переходить по подозрительным ссылкам.

Примечания по образцам​


Образцы GuLoader, зафиксированные в системе, могут быть использованы для анализа и тестирования антивирусных решений. Однако, перед использованием образцов, необходимо убедиться, что они находятся в безопасной среде и не представляют угрозы для системы. Рекомендуется использовать карточки образцов для идентификации и блокировки вредоносных файлов. Не рекомендуется запускать или скачивать образцы в рабочих системах.

Вывод​


GuLoader — это загрузчик вредоносных программ, используемый для установки других компонентов, таких как кейлоггеры, RAT и т.д. В рамках наблюдений за последними днями были зафиксированы три образца, которые были подписаны как GuLoader. Все образцы были обнаружены в рамках фишинговых кампаний, в которых использовались поддельные документы. GuLoader не демонстрирует сложных механизмов закрепления и обхода защиты, но может быть использован как часть более сложных атак. Для защиты от GuLoader необходимо использовать современные антивирусные решения, обучать пользователей правилам безопасности и регулярно обновлять антивирусные базы.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 79a184c05789e4479d16d15a22206de124b2102b861dc4ba050c2aacb3ef834e; MD5: fec9198dac87022d7c6fc56e1e18ed62; имя: rDetalle_Visita_I_137894350961234.exe
  • SHA256: c9a4804652bdb057378516f59d8f2c49f0fab84ed875bfa50ef816bccf91153c; MD5: 1a5368add57017560fcba4f861f726dd; имя: RPF1910485_20260804.js
  • SHA256: 034079b6594e0a5bb3850326cb7d3bfb25ba8f5a8221a7294cc5607edcfea93e; MD5: e1f5f3bd3d2d06ec9c7070ef87868c9a; имя: Payment Advice 05082026.js

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — GuLoader

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ