HijackLoader: технический профиль Windows-загрузчика для доставки вторичных нагрузок

Семейство: HijackLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 09:39
Последнее наблюдение в текущем наборе: 27.09.2026 09:39
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
HijackLoader в наборе доказательств классифицируется как семейство класса loader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.

Семейство относится к загрузчикам: основная функция — получение и выполнение вторичного кода на хосте. В отличие от самодостаточных стиммеров или бэнкеров, загрузчик обычно не содержит всю логику конечной нагрузки в одном файле; он выполняет роль транспорта между инфраструктурой доставки и целевым процессом.

Типичные возможности семейства: динамическое получение кода по указанным каналам, выполнение загруженного потока внутри процесса хоста, использование стандартных механизмов Windows для создания процессов, потоков, памяти и импортов. Если загрузчик работает в контексте браузера или системного процесса, он может получать доступ к сессии пользователя без отдельной установки.

Хранение вторичных модулей не подтверждено текущими образцами. В общем случае загрузчики могут держать payload в памяти, в файлах временных каталогов, в реестре или в объектах Windows. Без sample-specific данных конкретный механизм хранения для HijackLoader не подтверждается.

Эксфильтрация и целевые данные также не подтверждены текущими образцами. Для семейства loader это означает, что конечная нагрузка может быть стиммером, кейлоггером, бэнкером или другим модулем; выбор определяется инфраструктурой доставки, а не самим загрузчиком.

Антианализ и сокрытие не подтверждены для текущего набора доказательств. Если они присутствуют в образцах, они должны отражаться в file_information, YARA-метаданных или vendor_intel.

Технический разбор образцов
В наборе доказательств technical_samples пуст. Отдельные подблоки Образец 1 и далее не создаются, потому что элементов для разбора нет. Это означает, что текущий профиль строится только на family-level классификации и свежих IOC-записях.

Без образцов нельзя подтвердить формат, MIME, архитектуру, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel или file_information для конкретных исполняемых файлов. Поэтому технический разбор ограничивается семейством: HijackLoader — загрузчик для Windows, связанный с payload_delivery.

Как распространяется
Подтверждённые каналы текущих образцов отсутствуют: technical_samples пуст и delivery_method не указан.

Типичные для семейства каналы: доставка вторичных нагрузок через URL-инфраструктуру, запуск из браузера или системного процесса, использование стандартных механизмов Windows для получения и выполнения кода. В наборе доказательств подтверждена связь с payload_delivery и меткой msi в свежих IOC.

Как обнаружить

  1. Мониторить процессы, создающие новые потоки с динамически загруженным кодом: CreateProcess, CreateThread, VirtualAlloc, VirtualProtect, LoadLibrary, GetProcAddress.
  2. Следить за исполняемыми файлами, которые не имеют стандартного ресурса или подписи и запускаются из временных каталогов или пользовательских профилей.
  3. Анализировать сетевые запросы на получение вторичного кода: GET/POST с бинарным ответом, повторные обращения к одному хосту после загрузки.
  4. Проверять процессы браузера и системные утилиты на создание дочерних процессов из нестандартных путей.
  5. Использовать YARA-правила для поиска загрузчиков по сигнатурам импортов: kernel32.dll, ntdll.dll, advapi32.dll, ws2_32.dll.
  6. Отслеживать изменение прав доступа к памяти: VirtualProtect с PAGE_EXECUTE_READWRITE на область, куда загружен код.
  7. Смотреть на процессы с несколькими потоками, где один поток выполняет сетевые запросы, а другой — исполняет полученный код.
  8. Проверять реестр и планировщик задач на новые элементы, связанные с загрузчиком или вторичной нагрузкой.
  9. Анализировать файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA% на наличие исполняемых объектов без расширения или с нестандартным MIME.
  10. Сопоставлять поведение процессов с profile: если процесс не соответствует ожидаемому для системного компонента, но выполняет сетевые и файловые операции — это признак вторичной нагрузки.

Что делать при заражении

  1. Изолировать хост от сети, сохранив активные процессы и память до анализа.
  2. Сохранить телеметрию: список процессов, потоков, загруженных модулей, сетевые соединения, файловую активность в целевых каталогах.
  3. Определить, какие данные были доступны процессу загрузчика: браузерные сессии, файлы в профиле пользователя, реестр, планировщик задач.
  4. Проверить закрепление: новые элементы в реестре, планировщик, службы, драйверы, WMI-классы.
  5. Найти вторичные компоненты: исполняемые файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA%, системных каталогах; процессы с нестандартными именами.
  6. Определить, не выполнялся ли другой вредоносный код после удаления загрузчика: повторные сетевые запросы, новые процессы, изменения файлов.
  7. Ротация секретов при подтверждённом доступе к данным приложений: пароли, токены, сессии, ключи кошельков.
  8. Критерий возврата хоста: отсутствие активных процессов загрузчика и вторичных модулей, чистота реестра и планировщика, стабильная сетевая активность без повторных обращений к инфраструктуре доставки.

Как снизить риск

  1. Ограничить выполнение исполняемых файлов из пользовательских профилей и временных каталогов через AppLocker или аналогичные политики.
  2. Мониторить процессы браузера на создание дочерних процессов из нестандартных путей.
  3. Блокировать исходящие сетевые запросы от системных процессов, не соответствующие ожидаемому поведению.
  4. Использовать EDR для детектирования динамического выполнения кода: VirtualAlloc + VirtualProtect + CreateThread в одном процессе.
  5. Проверять файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA% на наличие исполняемых объектов без расширения.
  6. Ограничить доступ к реестру и планировщику задач для процессов, не соответствующих ожидаемому профилю.
  7. Регулярно проверять подписи и ресурсы исполняемых файлов в целевых каталогах.
  8. Использовать YARA-правила для обнаружения загрузчиков по сигнатурам импортов и поведения.

Источники​


  1. ThreatFox — IOC HijackLoader
  2. Malpedia — HijackLoader

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ