Koi Loader: технический профиль Windows-загрузчика по свежим данным ThreatFox

Семейство: Koi Loader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 07:57
Последнее наблюдение в текущем наборе: 24.09.2026 07:57
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает
Кай Лодер — семейство загрузчиков для Windows, классифицированное в ThreatFox как элемент инфраструктуры доставки вторичных нагрузок. В доступном наборе доказательств отсутствует curated profile, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. На основе этих данных семейство характеризуется как инструмент payload delivery: подтверждённые в источниках категории активности — payload и payload_delivery. Это означает, что Koi Loader связан с инфраструктурой управления доставкой вторичных компонентов и не является самостоятельным целевым вредоносным модулем.

Функциональная роль загрузчика в этом контексте сводится к приёму, распаковке и передаче управления вторичной нагрузке. Типичные для класса loader механизмы включают: получение инструкций или бинарных данных из удалённого источника; проверку целостности или совместимости загружаемого кода; передачу выполнения целевому процессу через системные API Windows; сохранение состояния сессии доставки в оперативной памяти или временных объектах. Конкретные модули, библиотеки и API для Koi Loader не подтверждены текущими образцами.

Целевые данные и приложения не указаны в доступных источниках. Для семейства loader без подтверждённых образцов нельзя утверждать конкретную цель: это может быть доставка banking-нагрузок, spyware-модулей или других вторичных компонентов. Характерная обработка включает динамическое формирование кода в памяти, использование системных библиотек Windows для манипуляции процессами и потоками, а также передачу управления через стандартные механизмы Windows.

Антианализ и закрепление не подтверждены для текущего набора данных. Для загрузчиков типичны: сокрытие активности через динамическое формирование кода; использование системных API вместо пользовательских библиотек; передача управления без создания постоянных файловых артефактов. Конкретные механизмы для Koi Loader требуют анализа образцов.

Технический разбор образцов
В текущем наборе доказательств technical_samples пуст. Для отдельного технического разбора образцов нет доступных данных: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information не предоставлены. Поэтому подблоки Образец 1, Образец 2 и далее отсутствуют.

Как распространяется
Подтверждённые каналы доставки текущих образцов: в доступных источниках указаны только категории payload_delivery и payload для Koi Loader. Конкретные механизмы доставки — URL, хэши, форматы файлов — не раскрыты в предоставленных данных.

Типичные для семейства loader каналы: доставка через компрометированные веб-страницы; распространение вместе с легитимным софтом; передача через мессенджеры и почтовые сервисы; использование системных уязвимостей для автоматической доставки. Конкретные каналы для Koi Loader не подтверждены.

Как обнаружить

  1. Мониторинг процессов: отслеживать создание новых процессов с подозрительными именами или без подписи, особенно процессы, созданные из памяти или временных каталогов.
  2. Файловая активность: фиксировать создание исполняемых файлов в пользовательских каталогах, Temp, AppData и системных директориях; анализировать изменения атрибутов файлов.
  3. Сетевые паттерны: отслеживать исходящие соединения с нестандартными портами, использование HTTP/HTTPS для передачи бинарных данных, аномальные объёмы трафика.
  4. Windows API: мониторировать вызовы CreateProcessW, VirtualAllocEx, WriteProcessMemory, SetThreadContext, LoadLibraryA/W, GetProcAddress — типичные для загрузчиков механизмы передачи управления.
  5. YARA-правила: использовать правила из ThreatFox и Malpedia для Koi Loader; отслеживать новые сигнатуры и метаданные.
  6. Поведенческие признаки: фиксировать процессы, которые не имеют GUI, но активно взаимодействуют с сетью и файловой системой; анализировать дерево процессов на аномальные связи.
  7. Скрытые объекты: проверять наличие скрытых файлов в каталогах Windows, использование системных служб для загрузки кода.
  8. Память: анализировать процессы с аномальными объёмами памяти, особенно процессы, которые не соответствуют ожидаемому поведению легитимного ПО.

Что делать при заражении

  1. Изолировать хост из сети, но сохранить его в рабочем состоянии для сбора телеметрии.
  2. Сохранить память, диск и сетевой трафик до удаления вредоносных компонентов.
  3. Определить затронутые данные: проверить доступ к файлам, базам данных, кошелькам, мессенджерам; установить, какие приложения были запущены в период заражения.
  4. Проверить закрепление: найти и удалить все элементы загрузки из реестра, служб, планировщика, драйверов; проверить наличие вторичных компонентов в памяти и на диске.
  5. Определить, не выполнялся ли другой вредоносный код: проанализировать дерево процессов, сетевые соединения, изменения файлов и реестра.
  6. Ротация секретов: сменить пароли, ключи API, токены доступа; проверить, не были ли украшены данные из приложений.
  7. Критерий возврата хоста: после удаления всех компонентов и проверки телеметрии — вернуть хост в работу только при отсутствии признаков повторного заражения.
  8. Переустановка ОС — условный вариант: применять при невозможности полностью удалить все компоненты или при подозрении на глубокое заражение системных файлов.

Как снизить риск

  1. Ограничить доступ к пользовательским каталогам и Temp-директориям для служб и процессов с повышенными привилегиями.
  2. Внедрить EDR с мониторингом Windows API: CreateProcessW, VirtualAllocEx, WriteProcessMemory, SetThreadContext — типичные для загрузчиков.
  3. Контролировать исходящий трафик: блокировать нестандартные порты, анализировать объёмы и частоту соединений.
  4. Обновлять браузеры и мессенджеры: они являются основными каналами доставки загрузчиков.
  5. Внедрить YARA-мониторинг для новых сигнатур Koi Loader из ThreatFox.
  6. Ограничить права доступа к файловой системе: использовать AppLocker или WDAC для контроля загрузки исполняемых файлов.
  7. Регулярно проводить аудит дерева процессов и сетевых соединений на предмет аномалий.

Источники​


  1. ThreatFox — IOC Koi Loader
  2. Malpedia — Koi Loader

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ