KrBanker для Windows: технический профиль банковского трояна, функциональные модули и практическая защита

Семейство: KrBanker
Класс: банковский троян
Раздел: Банковские трояны
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 07:58
Последнее наблюдение в текущем наборе: 22.09.2026 07:58
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
KrBanker — семейство банковских троянов для Windows, ориентированное на перехват и извлечение данных из финансовых приложений, браузеров и системных хранилищ. В доступном наборе доказательств отсутствует curated profile, а technical_samples пуст: текущий анализ строится на family-level сведениях о KrBanker и свежих IOC-записях из ThreatFox. Семейство известно как инструмент сбора конфиденциальных данных с хостов Windows с возможностью извлечения учётных данных, токенов, браузерских профилей и информации из приложений.

Функциональность семейства обычно включает несколько взаимосвязанных модулей: сбор данных из браузера (профили, история, закладки, куки, локальные данные), извлечение учётных данных и секретов из системных хранилищ Windows, мониторинг активности пользователя и передачу собранных данных на внешний сервер. В отличие от чистых загрузчиков, ориентированных на доставку вторичной нагрузки, KrBanker позиционируется как инструмент с целевым фокусом на финансовые данные: он не просто загружает следующий модуль, а сам выполняет сбор и эксфильтрацию.

Характерная обработка данных в семействе — извлечение из локальных хранилищ приложений. Браузерные профили хранятся в виде файлов и каталогов с определённой структурой; KrBanker может читать эти файлы напрямую или через API браузера. Для системных учётных данных используются механизмы Windows: чтение реестра, доступ к файлам конфигурации, извлечение из памяти процессов (если подтверждено для конкретного образца). Упаковка и защита кода в семействе часто реализуются через packer/protector, который скрывает исходный код от статического анализа. Это позволяет обходить простые сигнатурные детекторы.

Целевые данные включают: учётные записи браузеров (логин/пароль), токены сессии, куки, историю, закладки, локальные файлы профилей; системные учётные данные (доменные и локальные); данные из финансовых приложений (если они используют локальное хранилище). Характерная эксфильтрация — передача данных на внешний сервер через HTTP/HTTPS или альтернативные протоколы. Антианализ включает packer, обход песочницы (если подтверждено), изменение метаданных файла.

Закрепление в системе может осуществляться через реестр (автозапуск), планировщик задач, сервисы Windows. В отличие от RAT, KrBanker не требует постоянного взаимодействия с оператором для базовой функции сбора; он работает автономно, передавая данные по расписанию или при событии.

Технический разбор образцов
В доступном наборе доказательств technical_samples пуст: count = 0. Формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information для конкретных образцов не предоставлены. Поэтому отдельный технический разбор образцов невозможен без допущений. Единственная подтверждённая информация о свежих записях — 1 IOC-запись типа sha256_hash с тегами blackmoon, dll, exe, KrBanker. Это указывает на наличие исполняемых файлов (dll/exe) и связь с семейством KrBanker, но не даёт поведенческих данных.

Как распространяется
Подтверждённые каналы доставки текущих образцов: в technical_samples delivery_method отсутствует. В recent_ioc_summary указаны теги blackmoon, dll, exe, KrBanker, что указывает на наличие исполняемых файлов, но не на конкретный канал доставки.

Типичные для семейства каналы: распространение через фишинговые письма с вложениями (exe/dll), заражённые сайты с автоматической загрузкой, компрометированные легальные приложения, торрент-трекеры. KrBanker часто доставляется как исполняемый файл или библиотека, которую пользователь запускает вручную или которая подгружается из другого процесса.

Как обнаружить

  1. EDR: мониторинг процессов с подозрительным поведением — чтение файлов браузера (профили, куки, история), доступ к реестру для учётных данных, создание новых процессов без родительского контекста.
  2. Файловая активность: чтение файлов в каталогах браузеров (Chrome, Firefox, Edge) — профили, куки, история; запись в системные хранилища Windows (AppData, Local AppData).
  3. Доступ к данным приложений: KrBanker может читать файлы браузера напрямую или через API. Мониторинг доступа к файлам с расширением .json, .sqlite, .db в каталогах браузеров.
  4. Windows API: вызовы CreateProcess, ReadFile, WriteFile, RegQueryValueEx, VirtualAlloc, VirtualWrite для извлечения данных из памяти процессов.
  5. Сетевые паттерны: исходящие HTTP/HTTPS запросы с большими объёмами данных (экфильтрация), использование нестандартных портов или протоколов для передачи собранных данных.
  6. YARA: правила для KrBanker, если доступны в базе; теги blackmoon, dll, exe из ThreatFox могут использоваться как дополнительные фильтры.
  7. Поведенческие признаки: создание новых процессов без родительского контекста, изменение метаданных файла, обход песочницы (если подтверждено).
  8. Мониторинг реестра: изменения в ключах автозапуска (Run, RunOnce), планировщик задач, сервисы Windows.

Что делать при заражении

  1. Изоляция хоста: отключить сеть, сохранить состояние системы для анализа.
  2. Сохранение телеметрии: выгрузить логи EDR, системные журналы, файлы браузера, реестр для последующего анализа.
  3. Определение затронутых данных: проверить браузеры (профили, куки, история), системные учётные данные, финансовые приложения на предмет компрометации.
  4. Проверка закрепления: удалить процессы KrBanker, очистить каталоги AppData, Local AppData, реестр от автозапуска, планировщик задач, сервисы Windows.
  5. Ротация секретов: сменить пароли и токены для всех учётных записей, которые могли быть извлечены; отозвать активные сессии/токены.
  6. Критерий возврата хоста: вернуть систему в эксплуатацию только после подтверждения отсутствия закрепления и целостности системы.
  7. Переустановка ОС — условный вариант: уместна, если целостность системы нельзя подтвердить или если KrBanker модифицировал системные файлы.

Как снизить риск

  1. Ограничение доступа к браузерам: использовать отдельные профили для финансовых операций, отключить автозаполнение паролей в браузере.
  2. Мониторинг файловых изменений: EDR-агент должен отслеживать чтение и запись в каталогах браузеров и системных хранилищах.
  3. Защита учётных данных: использовать менеджер паролей с шифрованием, отключить хранение паролей в браузере.
  4. Ограничение прав доступа: запуск приложений с минимальными правами, использование UAC для защиты реестра и системных файлов.
  5. Мониторинг сетевой активности: блокировать исходящие запросы на нестандартные порты, использовать прокси для фильтрации трафика.
  6. Регулярное обновление браузеров и финансовых приложений: закрывать уязвимости, которые могут использоваться для доставки KrBanker.

Источники​


  1. ThreatFox — IOC KrBanker
  2. Malpedia — KrBanker

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ