Семейство: KrDownloader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
KrDownloader — семейство вредоносных загрузчиков (loader) для Windows, зарегистрированное в Malpedia под идентификатором win.krdownloader и отслеживаемое ThreatFox по хеш-индикаторам с категорией «payload». Назначение семейства соответствует классической модели лоадера: первичный компонент проникает на хост, после чего загружает и запускает один или несколько вторичных модулей — от инфостилеров и RAT до шифровальщиков.
На текущий момент детальный разбор внутренней архитектуры KrDownloader ограничен: курируемый профиль семейства отсутствует, а в доступном пакете доказательств нет ни одного технического образца для статического или динамического анализа. Ниже перечислены только те свойства, которые подтверждаются классификацией Malpedia и записями ThreatFox, либо являются высокоуверенными общими характеристиками класса Windows-лоадеров.
- Загрузка и исполнение вторичной нагрузки. Ключевая функция — получение исполняемого файла или shell-кода из внешнего источника и его запуск в контексте текущего или нового процесса. Конкретный транспорт (HTTP, HTTPS, SMB, DNS) и формат полезной нагрузки для актуальных образцов не подтверждены.
- Минимальный собственный функционал. Как правило, лоадеры этого класса не содержат модулей кражи данных, кейлоггинга или шифрования; их задача — доставка и активация следующего этапа цепочки.
- Привязка к Windows. Классификация Malpedia явно указывает на платформу win, что предполагает использование Win32 API и PE-формата. Конкретные вызовы и библиотеки без образца не подтверждены.
Механизмы закрепления, антианализа, упаковки и эксфильтрации для KrDownloader в текущем пакете доказательств не зафиксированы. Любые утверждения о них были бы спекуляцией.
Технический разбор образцов
В рассматриваемом пакете доказательств количество технических образцов равно нулю. Доступны только три хеш-записи (SHA-256, SHA-1, MD5) из ThreatFox, категоризированные как «payload». Без исполняемых файлов невозможно определить:
- формат и архитектуру (x86/x64, наличие .NET-рантайма, упаковщик);
- конкретные импортируемые библиотеки и API-вызовы;
- строки, конфигурационные блоки, алгоритмы дешифрования;
- YARA-совпадения или вердикты песочниц.
Разбор по подблокам «Образец 1», «Образец 2» и т. д. не приводится, поскольку материал для него отсутствует. При появлении новых образцов профиль будет дополнен конкретными наблюдениями.
Как распространяется
Подтверждённый канал доставки для текущих записей KrDownloader не указан: поле delivery_method в пакете доказательств пусто, теги и метки YARA отсутствуют.
На уровне семейства и класса Windows-лоадеров типичными векторами являются:
- фишинговые письма с вложениями (документы с макросами, LNK-файлы, архивы);
- загрузка через скомпрометированные или поддельные веб-страницы (drive-by, fake updates);
- использование других вредоносных программ как дропперов первой стадии.
Ни один из перечисленных каналов не подтверждён для конкретных IOC KrDownloader из текущего набора.
Как обнаружить
При отсутствии поведенческих артефактов из образцов детектирование строится на индикаторах класса loader и хеш-базах:
- Хеш-детектирование. Три известных хеша из ThreatFox следует внести в списки блокировки EDR, антивируса и SIEM. Регулярно проверяйте обновления базы ThreatFox по семейству KrDownloader.
- Поведенческий мониторинг процессов. Обращайте внимание на процессы, которые в течение короткого времени после запуска выполняют сетевой запрос, записывают исполняемый файл во временный каталог (%TEMP%, %APPDATA%) и сразу запускают его. Характерная цепочка: родительский процесс → сетевое соединение → создание PE-файла → CreateProcess / ShellExecute.
- Контроль сетевых загрузок. Лоадеры часто обращаются к внешним ресурсам за PE-файлом или shell-кодом. Мониторинг исходящих HTTP/HTTPS-запросов с последующей записью исполняемого контента на диск — базовый детект.
- YARA и сигнатуры. На момент подготовки материала публичные YARA-правила для KrDownloader в пакете не зафиксированы. При появлении правил в Malpedia или открытых репозиториях их следует интегрировать в пайплайн сканирования.
- Анализ автозагрузки и планировщика. Если лоадер реализует закрепление, типичные точки — ключи Run/RunOnce в реестре, задачи планировщика Windows, ярлыки в папке Startup. Проверяйте их на предмет недавно добавленных записей, ссылающихся на нестандартные пути.
- EDR-алерты на injection и process hollowing. Некоторые лоадеры разворачивают нагрузку в память чужого процесса. Алерты на WriteProcessMemory, NtUnmapViewOfSection, CreateRemoteThread в контексте подозрительного родителя требуют немедленного расследования.
- Аудит журналов Sysmon. События создания процесса (Event ID 1), загрузки образа (Event ID 7) и сетевых соединений (Event ID 3) в корреляции с появлением нового PE-файла в пользовательских каталогах позволяют выявить цепочку загрузки.
Что делать при заражении
Удаление самого загрузчика не закрывает инцидент: основная угроза — вторичная нагрузка, которая уже могла быть загружена и исполнена.
- Изолируйте хост от сети (физически или через NAC/VLAN), чтобы прервать возможную связь с C2 и предотвратить горизонтальное перемещение.
- Сохраните телеметрию. Зафиксируйте дамп памяти, образ диска, журналы Windows Event Log (Security, Sysmon, PowerShell), логи EDR и сетевые потоки до начала очистки.
- Определите, что было загружено. Проанализируйте сетевые журналы и файловую систему на предмет вторичных PE-файлов, DLL или скриптов, появившихся после активации лоадера. Проверьте %TEMP%, %APPDATA%, ProgramData.
- Проверьте закрепление. Просканируйте автозагрузку реестра, планировщик задач, службы Windows и WMI-подписки на предмет персистентности как лоадера, так и вторичного компонента.
- Оцените компрометацию данных. Если вторичная нагрузка относится к стилерам или RAT, предположите утечку учётных данных, токенов браузеров, сессий мессенджеров. Зафиксируйте перечень потенциально затронутых секретов.
- Ротируйте секреты. Смените пароли, отзовите API-ключи и токены, которые могли быть доступны на заражённом хосте. Для доменных учётных записей — принудительный сброс через AD.
- Просканируйте соседние хосты. Проверьте, не распространялась ли вторичная нагрузка по сети (SMB, RDP, групповые политики).
- Критерий возврата. Хост возвращается в работу только после полного удаления всех выявленных компонентов, отсутствия повторных срабатываний EDR в течение 48–72 часов и подтверждения, что вторичная нагрузка не оставила собственных механизмов персистентности. При сомнениях в целостности — переустановка ОС из доверенного образа.
Как снизить риск
- Блокировка по хешам и репутации. Внесите известные индикаторы KrDownloader из ThreatFox в списки блокировки на уровне endpoint и сетевого периметра. Настройте автоматическое обновление лент IOC.
- Ограничение исполнения из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск PE-файлов из %TEMP%, %APPDATA%, Downloads, снижают вероятность успешной активации загруженного компонента.
- Контроль макросов и скриптов. Если вектор доставки предполагает документы или LNK-файлы, отключите макросы VBA из интернета, ограничьте выполнение PowerShell и WScript/CScript через Constrained Language Mode или политики GPO.
- Сетевая сегментация и инспекция. Ограничьте исходящий трафик рабочих станций разрешёнными категориями; инспектируйте загрузки исполняемых файлов на уровне прокси или NGFW.
- Мониторинг автозагрузки. Регулярный аудит ключей Run, задач планировщика и служб на рабочих станциях и серверах позволяет выявить закрепление лоадера до загрузки основного payload.
- Обучение пользователей. Фишинг остаётся наиболее вероятным первичным вектором для лоадеров; целевые тренировки по распознаванию подозрительных вложений и ссылок сокращают поверхность атаки.
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
