Семейство: HijackLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 09:39
Последнее наблюдение в текущем наборе: 27.09.2026 09:39
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
HijackLoader в наборе доказательств классифицируется как семейство класса loader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.
Семейство относится к загрузчикам: основная функция — получение и выполнение вторичного кода на хосте. В отличие от самодостаточных стиммеров или бэнкеров, загрузчик обычно не содержит всю логику конечной нагрузки в одном файле; он выполняет роль транспорта между инфраструктурой доставки и целевым процессом.
Типичные возможности семейства: динамическое получение кода по указанным каналам, выполнение загруженного потока внутри процесса хоста, использование стандартных механизмов Windows для создания процессов, потоков, памяти и импортов. Если загрузчик работает в контексте браузера или системного процесса, он может получать доступ к сессии пользователя без отдельной установки.
Хранение вторичных модулей не подтверждено текущими образцами. В общем случае загрузчики могут держать payload в памяти, в файлах временных каталогов, в реестре или в объектах Windows. Без sample-specific данных конкретный механизм хранения для HijackLoader не подтверждается.
Эксфильтрация и целевые данные также не подтверждены текущими образцами. Для семейства loader это означает, что конечная нагрузка может быть стиммером, кейлоггером, бэнкером или другим модулем; выбор определяется инфраструктурой доставки, а не самим загрузчиком.
Антианализ и сокрытие не подтверждены для текущего набора доказательств. Если они присутствуют в образцах, они должны отражаться в file_information, YARA-метаданных или vendor_intel.
Технический разбор образцов
В наборе доказательств technical_samples пуст. Отдельные подблоки Образец 1 и далее не создаются, потому что элементов для разбора нет. Это означает, что текущий профиль строится только на family-level классификации и свежих IOC-записях.
Без образцов нельзя подтвердить формат, MIME, архитектуру, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel или file_information для конкретных исполняемых файлов. Поэтому технический разбор ограничивается семейством: HijackLoader — загрузчик для Windows, связанный с payload_delivery.
Как распространяется
Подтверждённые каналы текущих образцов отсутствуют: technical_samples пуст и delivery_method не указан.
Типичные для семейства каналы: доставка вторичных нагрузок через URL-инфраструктуру, запуск из браузера или системного процесса, использование стандартных механизмов Windows для получения и выполнения кода. В наборе доказательств подтверждена связь с payload_delivery и меткой msi в свежих IOC.
Как обнаружить
- Мониторить процессы, создающие новые потоки с динамически загруженным кодом: CreateProcess, CreateThread, VirtualAlloc, VirtualProtect, LoadLibrary, GetProcAddress.
- Следить за исполняемыми файлами, которые не имеют стандартного ресурса или подписи и запускаются из временных каталогов или пользовательских профилей.
- Анализировать сетевые запросы на получение вторичного кода: GET/POST с бинарным ответом, повторные обращения к одному хосту после загрузки.
- Проверять процессы браузера и системные утилиты на создание дочерних процессов из нестандартных путей.
- Использовать YARA-правила для поиска загрузчиков по сигнатурам импортов: kernel32.dll, ntdll.dll, advapi32.dll, ws2_32.dll.
- Отслеживать изменение прав доступа к памяти: VirtualProtect с PAGE_EXECUTE_READWRITE на область, куда загружен код.
- Смотреть на процессы с несколькими потоками, где один поток выполняет сетевые запросы, а другой — исполняет полученный код.
- Проверять реестр и планировщик задач на новые элементы, связанные с загрузчиком или вторичной нагрузкой.
- Анализировать файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA% на наличие исполняемых объектов без расширения или с нестандартным MIME.
- Сопоставлять поведение процессов с profile: если процесс не соответствует ожидаемому для системного компонента, но выполняет сетевые и файловые операции — это признак вторичной нагрузки.
Что делать при заражении
- Изолировать хост от сети, сохранив активные процессы и память до анализа.
- Сохранить телеметрию: список процессов, потоков, загруженных модулей, сетевые соединения, файловую активность в целевых каталогах.
- Определить, какие данные были доступны процессу загрузчика: браузерные сессии, файлы в профиле пользователя, реестр, планировщик задач.
- Проверить закрепление: новые элементы в реестре, планировщик, службы, драйверы, WMI-классы.
- Найти вторичные компоненты: исполняемые файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA%, системных каталогах; процессы с нестандартными именами.
- Определить, не выполнялся ли другой вредоносный код после удаления загрузчика: повторные сетевые запросы, новые процессы, изменения файлов.
- Ротация секретов при подтверждённом доступе к данным приложений: пароли, токены, сессии, ключи кошельков.
- Критерий возврата хоста: отсутствие активных процессов загрузчика и вторичных модулей, чистота реестра и планировщика, стабильная сетевая активность без повторных обращений к инфраструктуре доставки.
Как снизить риск
- Ограничить выполнение исполняемых файлов из пользовательских профилей и временных каталогов через AppLocker или аналогичные политики.
- Мониторить процессы браузера на создание дочерних процессов из нестандартных путей.
- Блокировать исходящие сетевые запросы от системных процессов, не соответствующие ожидаемому поведению.
- Использовать EDR для детектирования динамического выполнения кода: VirtualAlloc + VirtualProtect + CreateThread в одном процессе.
- Проверять файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA% на наличие исполняемых объектов без расширения.
- Ограничить доступ к реестру и планировщику задач для процессов, не соответствующих ожидаемому профилю.
- Регулярно проверять подписи и ресурсы исполняемых файлов в целевых каталогах.
- Использовать YARA-правила для обнаружения загрузчиков по сигнатурам импортов и поведения.
Источники
История обновлений статьи
- 27.09.2026 — Опубликована первая версия материала.
