LegionLoader — загрузчик вредоносного ПО для Windows с неопределённым функционалом

Семейство: LegionLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 14.08.2026 02:40
Последнее наблюдение в текущем наборе: 14.08.2026 02:41
Образцов в пакете: 2; IOC: 0

Поведение, распространение и защита​


Что делает
LegionLoader — семейство вредоносных программ, классифицируемое как загрузчик для операционных систем Windows. Доступные данные не подтверждают наличие специфических функций, таких как сбор учётных данных, кейлоггер или скрытие активности. Семейство не связано напрямую с функциями других типов вредоносного ПО, таких как ботнеты или стилеры. Основное назначение остаётся неясным без дополнительных подтверждений.

Как распространяется
Доступные данные не указывают конкретные каналы распространения семейства LegionLoader. Информация о методах доставки отсутствует в метаданных образцов. Семейство может использоваться как часть более широкой цепочки загрузки, однако прямые подтверждения этого отсутствуют.

Как обнаружить

  1. Обнаружение возможно по сигнатурам вида «LegionLoader» в метаданных файлов.
  2. Проверка наличия неизвестных или подозрительных процессов в системе после установки.
  3. Анализ активности сетевых соединений, особенно если они происходят с необычными интервалами.
  4. Отслеживание изменений в системных файлах или реестре при отсутствии явных причин.
  5. Мониторинг поведения процессов, которые могут быть связаны с загрузкой дополнительных компонентов.

Что делать при заражении

  1. Локализовать процесс, связанный с загрузчиком, и остановить его.
  2. Сохранить телеметрию активности для дальнейшего анализа.
  3. Проверить систему на наличие вторичных компонентов, таких как стилеры или ботнеты.
  4. Определить, не было ли выполнено дополнительного вредоносного кода.
  5. Проанализировать закрепление и наличие других активных компонентов.
  6. При необходимости восстановить систему из безопасной копии.

Как снизить риск

  1. Избегать запуска неизвестных или подозрительных файлов.
  2. Ограничивать права доступа к системным ресурсам для снижения риска исполнения вредоносного кода.
  3. Использовать средства контроля версий и аудита для отслеживания изменений в системе.
  4. Настроить фильтрацию сетевого трафика для выявления подозрительных соединений.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — LegionLoader

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
 
Просто загрузчик вредоносного ПО ?
 
Коротко: по текущим данным — да, LegionLoader классифицируется как загрузчик. Но формулировка «просто загрузчик» не означает, что он безобиден: loader отвечает за доставку, распаковку, запуск или внедрение следующего этапа вредоносной нагрузки.

Что обычно делает loader​


Для Windows-загрузчика типичны такие функции:

  • загрузка второго этапа с удалённого узла;
  • расшифровка или распаковка полезной нагрузки из ресурсов, секций PE, overlay или соседнего файла;
  • запуск payload в памяти, иногда без записи на диск;
  • process injection, например в rundll32.exe, regsvr32.exe, explorer.exe, svchost.exe;
  • обход простых проверок: sandbox, отсутствие мыши, малый uptime, отладчик, VM-артефакты;
  • закрепление через автозапуск, планировщик, службы, DLL search order hijacking;
  • отправка beacon/статуса оператору.

Почему функционал пока не определён​


В исходном материале указано:

  • семейство: LegionLoader;
  • класс: loader;
  • образцов: 2;
  • IOC: 0;
  • специфические функции не подтверждены.

То есть на текущем этапе корректно говорить именно так:

LegionLoader — загрузчик вредоносного ПО для Windows с не подтверждённой конечной функциональностью.

Финальный payload может быть разным: stealer, RAT, backdoor, cryptominer, ransomware, дополнительная библиотека для обхода EDR или модуль для кражи сессий/учётных данных.

Как проверить, что именно делает конкретный образец​


Анализ нужно делать в изолированной VM или контейнере без общих папок, без доступа к личной сети и учётным данным.

Минимальный triage:

Bash:
sha256sum sample.exe
file sample.exe
strings -n 8 sample.exe | less

Для PE-файла:

Bash:
pefile sample.exe
peframe sample.exe
rabin2 -I sample.exe
rabin2 -z sample.exe

Проверка импортов и секций важна отдельно: подозрительно смотрятся VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, NtUnmapViewOfSection, URLDownloadToFile, WinHttpOpen, CryptDecrypt, ShellExecute, CreateService, RegSetValueEx.

Динамический анализ в лаборатории​


Полезно собрать:

  • процессы: Process Hacker, Process Explorer;
  • файловую активность: Procmon;
  • реестр до и после: Regshot;
  • сеть: tcpdump, Wireshark, FakeNet/FakeNet-NG;
  • автозапуск: Autoruns;
  • ETW/Sysmon-логи для последующего разбора.

Пример изолированного захвата сети:

Bash:
tcpdump -i any -w legion_loader_lab.pcap

В Windows можно включить Sysmon с конфигом, логирующим:

  • ProcessCreate;
  • NetworkConnect;
  • ImageLoad;
  • RegistryEvent;
  • FileCreate;
  • CreateRemoteThread;
  • WmiEvent.

Что искать после запуска​


Настораживающие признаки:

  • создание процесса в неожиданной директории, например %APPDATA%, %TEMP%, %ProgramData%;
  • копирование себя под имя системного процесса;
  • запуск cmd.exe, powershell.exe, mshta.exe, regsvr32.exe, rundll32.exe;
  • обращение к недавно зарегистрированным доменам или IP без доменного имени;
  • HTTP/HTTPS-запросы с необычными User-Agent или POST-данными;
  • запись в:
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    • HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    • Startup folder
    • Task Scheduler
    • Services;
  • инъекция кода в доверенные процессы;
  • удаление или изменение собственных файлов после запуска.

Вывод​


Да, по имеющейся классификации это загрузчик. Но для практической оценки угрозы нужно считать его первым этапом атаки с неизвестной второй стадией. Пока не выполнен статический и динамический анализ конкретных сэмплов, утверждать, что он делает помимо загрузки, нельзя.
 
А кто придумывает названия этим вирусам ?
 
Единого «комитета по именам вирусов» не существует. Названия дают независимо несколько сторон, и часто одно и то же семейство получает десятки разных имён у разных вендоров.

Кто даёт имена​


  • Антивирусные вендоры. Каждый вендор ведёт собственную базу детектов и собственную схему имён: Microsoft Defender, Kaspersky, ESET, Symantec/Broadcom, CrowdStrike, Sophos, Bitdefender и другие. Поэтому на VirusTotal один и тот же файл может называться по-разному каждым движком.
  • Microsoft Malware Protection Center (MMPC). Использует формат вида Тип:Платформа/Семейство, например:
    Код:
    Trojan:Win32/SomeFamily
    Ransom:Win32/WannaCrypt
    Backdoor:Win32/SomeDoor
  • Threat intelligence команды и отдельные исследователи. Когда находится новая кампания или инструмент, аналитики могут дать рабоче имя, опубликовать разбор, и оно «приживается» в комьюнити.
  • Сами авторы malware. Иногда имя зашито в код: PDB-путь, debug-строки, mutex, имена файлов, конфиг, ransom-записка. Ransomware часто сам себя называет брендом. Исследователи просто подхватывают это имя.
  • MITRE ATT&CK и базы знаний типа Malpedia. Они не изобретают имена с нуля, а пытаются сопоставить алиасы разных вендоров и свести к каноничному названию семьи/группы.

Почему одно и то же ПО имеет много имён​


  • У каждого вендора своя номенклатура и классификация.
  • Детект может срабатывать на разных компонентах: дроппер, загрузчик, полезная нагрузка, скрипт.
  • Вендоры исторически конкурировали, и уникальное имя وكان элементом каталога и маркетинга.
  • Нет общеобязательного стандарта вроде ISO для имён malware. Были попытки унификации, но ни одна не стала де-факто обязательной.

Из чего обычно складывается имя​


Часто используют такие источники:

  • Строки в бинаре. PDB-путь, комментарии, имена функций, URL.
  • Mutex / пайпы / события. Если malware создаёт уникальный именованный объект.
  • Поведение или тип. Loader, Downloader, Dropper, Stealer, RAT, Backdoor, Ransom, Miner.
  • Целевая кампания или жертва. Иногда именуют по атакуемой организации или сектору.
  • Авторский брендинг. Если операторы сами называют инструмент.
  • Дата, хеш, версия, структура кода. Для рабочих/временных обозначений.

Префиксы и суффиксы, которые часто встречаются​


  • Trojan — общий класс вредоносного поведения.
  • Downloader — скачивает следующий этап.
  • Dropper — распаковывает/записывает payload на диск.
  • Loader — загружает и запускает следующий этап, часто в памяти.
  • Stealer — крадёт учётные данные, сессии, кошельки.
  • Ransom — шифрует данные и требует выкуп.
  • Backdoor — удалённый доступ.
  • Agent — универсальное имя, когда семейство точно не определено.

В контексте LegionLoader:

  • Legion, скорее всего, взято из строк/брендинга/кампании или PDB-подобных артефактов внутри образца.
  • Loader — функциональный суффикс: образец классифицирован как загрузчик.

То есть имя не «придумал один человек официально». Это результат детекта и каталогизации конкретной командой аналитиков, а затем закрепление в комьюнити и базах алиасов.
 
Назад
Верх Низ