QuantLoader — Windows-загрузчик: профиль семейства и аналитика угроз

Семейство: QuantLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 06.09.2026 09:40
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

QuantLoader — загрузчик (loader) для платформы Windows, чья единственная задача на хосте — обеспечить первичное исполнение и доставить вторичную полезную нагрузку. Сам по себе загрузчик не реализует конечную вредоносную логику: кражу данных, шифрование файлов или удалённое управление. Его ценность для оператора состоит в формировании начального доступа и развёртывании следующего этапа цепочки заражения.

Типичный функционал загрузчиков этого класса включает:

  • Получение и расшифровку либо распаковку полезной нагрузки из удалённого источника или из собственного тела исполняемого файла.
  • Выделение памяти и запуск вторичного кода в текущем или дочернем процессе (process injection, reflective loading, либо простой запуск через CreateProcess/ShellExecute).
  • Минимальную антианалитическую обвязку: проверку окружения, задержки перед исполнением, обход песочниц по таймеру или объёму доступной памяти.
  • Связь с инфраструктурой управления для получения адреса или ключа дешифрования следующей стадии.

Для QuantLoader в Malpedia зафиксирована привязка к платформе Windows и классификация именно как загрузчика. Конкретные целевые приложения, форматы эксфильтрации или модульная структура в доступных на данный момент данных не детализированы. Текущие записи в ThreatFox категоризированы как payload, что подтверждает: фиксируемые образцы представляют собой непосредственно исполняемую нагрузку загрузчика, а не вспомогательные скрипты или документы-приманки.

Важно понимать границу подтверждения: без доступных технических образцов невозможно утверждать, какие именно техники инъекции, какие API-вызовы или какие механизмы закрепления использует конкретная ревизия QuantLoader. Рекомендации в блоках обнаружения и реагирования ниже основаны на общем поведении Windows-загрузчиков и подтверждённой классификации семейства.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Детальный разбор формата файла, архитектуры, размера, сигнатур, YARA-совпадений и вердиктов антивирусных движков для конкретных экземпляров QuantLoader невозможен.

Из сводки IOC известно следующее:

  • Зафиксированы три записи, содержащие хеш-идентификаторы образцов, категоризированных как payload.
  • Теги и метки YARA для данных записей не указаны.
  • Способ доставки, формат файла и архитектура в сводке не отражены.
  • Поведенческие утверждения о конкретных ревизиях QuantLoader на этом этапе не подтверждаются.

При появлении образцов в базе профиль будет дополнен подблоками с разбором каждого экземпляра.

Как распространяется

Подтверждённые каналы доставки для текущих записей отсутствуют: поле delivery_method не заполнено, теги распространения не указаны. Три зафиксированных IOC описывают сами образцы-нагрузки, но не вектор их попадания на хост.

На уровне семейства и класса Windows-загрузчиков типичными каналами являются:

  • Фишинговые электронные письма с вложенными исполняемыми файлами, архивами или документами, содержащими макросы, которые на первом этапе загружают загрузчик.
  • Вредоносные ссылки, ведущие на загрузку замаскированного PE-файла.
  • Эксплуатация уязвимостей в публично доступных сервисах (initial access через веб-приложения или RDP).
  • Поставка в составе многоэтапных цепочек, где QuantLoader является вторым или третьим звеном после первичного дроппера.

Без привязки к конкретному образцу утверждать, какой из перечисленных каналов используется в текущей кампании, нельзя.

Как обнаружить

  1. Мониторинг создания процессов. EDR/Sysmon Event ID 1: подозрительные цепочки, где офисное приложение, почтовый клиент или архиватор порождает исполняемый PE-файл из временных каталогов пользователя (%TEMP%, %LOCALAPPDATA%\Temp, Downloads).
  2. Выделение памяти и инъекции. Контроль VirtualAllocEx, WriteProcessMemory, NtCreateThreadEx, RtlCreateUserThread в контексте необычных родительских процессов. Для загрузчиков характерно выделение больших регионов памяти с правами RWX.
  3. Сетевые запросы на ранней стадии. Обращение недавно созданного процесса к HTTP/HTTPS-ресурсам с последующим получением бинарного блока (размер от десятков килобайт до нескольких мегабайт) без дальнейшего взаимодействия с браузерными или системными компонентами.
  4. Файловая активность. Появление исполняемых файлов в каталогах профиля пользователя без соответствующего инсталлятора; последующее удаление или переименование исходного файла после запуска.
  5. Отсутствие легитимной подписи. Проверка Authenticode: загрузчики, как правило, не подписаны или подписаны отозванным либо поддельным сертификатом.
  6. YARA и сигнатуры. При появлении публичных правил для QuantLoader — добавление в сканирующие пайплайны. На текущий момент специфичные YARA-правила в evidence не зафиксированы.
  7. Поведение после загрузки. Если загрузчик успешно отработал, на хосте появляется вторичный процесс, не связанный с исходным вектором. Корреляция между первым исполнением и последующей сетевой активностью нового процесса — ключевой индикатор.
  8. Анализ реестра и планировщика. Проверка Run/RunOnce, Scheduled Tasks, WMI Event Subscription на предмет записей, созданных в временном окне первичного заражения.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключить сетевой интерфейс или поместить машину в карантинный VLAN. Не выключать питание: оперативная память может содержать расшифрованную вторичную нагрузку.
  2. Сохранение телеметрии. Снять дамп памяти (если позволяет политика), сохранить журналы Sysmon, Security, PowerShell, EDR-алерты за период от момента подозрительной активности до изоляции.
  3. Идентификация вторичной нагрузки. Удаление самого загрузчика не закрывает инцидент. Необходимо установить, какой код был загружен и исполнен: проверить запущенные процессы, недавно созданные файлы, сетевые сессии, загруженные модули DLL.
  4. Проверка закрепления. Просканировать автозагрузку, планировщик задач, службы, WMI-подписки, расширения проводника на предмет артефактов, созданных после первичного запуска.
  5. Определение затронутых данных. Если вторичная нагрузка относится к стилерам или RAT, оценить доступ к учётным данным браузеров, почтовых клиентов, VPN-профилей, RDP-кэша.
  6. Ротация секретов. При подтверждении или обоснованном подозрении на компрометацию — сменить пароли, токены, сертификаты, ключи сессий; затронутые учётные записи перевести на многофакторную аутентификацию.
  7. Поиск латерального перемещения. Проверить журналы аутентификации на других хостах сегмента: загрузчик часто является первым этапом перед развёртыванием инструментов перемещения.
  8. Критерий возврата. Хост возвращается в эксплуатацию только после полного пересоздания образа ОС либо после подтверждённого удаления всех компонентов вторичной нагрузки и отсутствия повторных срабатываний EDR в течение минимум 72 часов наблюдения.

Как снизить риск

  • Контроль исполнения из пользовательских каталогов. Политики AppLocker / WDAC, запрещающие запуск PE-файлов из %TEMP%, %APPDATA%, Downloads для учётных записей без административных привилегий.
  • Фильтрация вложений и ссылок. На почтовом шлюзе блокировать исполняемые файлы внутри архивов, а также документы с активными макросами из внешних источников.
  • Ограничение исходящего трафика. Запрет прямых HTTP/HTTPS-соединений для процессов, не входящих в белый список, особенно из временных каталогов.
  • Своевременное обновление и патчинг. Устранение уязвимостей, которые могут использоваться как первичный вектор перед загрузчиком.
  • Минимизация привилегий. Пользовательские рабочие станции без локальных административных прав снижают возможность загрузчика создавать службы и закрепляться в системных каталогах.
  • EDR с поведенческими правилами. Детектирование цепочек «офисное приложение → cmd/powershell → PE из временного каталога» и аномального выделения памяти с правами RWX.
  • Обучение пользователей. Распознавание фишинговых писем с вложениями-архивами и ссылками на загрузку файлов, особенно в сочетании с социальной инженерией под обновления ПО или счета.

Источники​


  1. ThreatFox — IOC QuantLoader
  2. Malpedia — QuantLoader

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
 
чья единственная задача на хосте — обеспечить первичное исполнение и доставить вторичную полезную нагрузку.
А вторичная нагрузка какая обычно бывает ?
 

QuantLoader: аналитический разбор семейства Windows-загрузчиков​


Общая оценка​


Исходный профиль корректно фиксирует главное: QuantLoader — это загрузчик, то есть промежуточный компонент цепочки заражения, отвечающий за первичное исполнение и доставку следующей ступени. Хоть в текущем наборе и нет технических образцов для реверс-инжиниринга, сам класс нагрузки позволяет достаточно точно описать ожидаемое поведение, инфраструктурные следы и подходы к обнаружению.

При этом важно разграничивать:

  • что подтверждено для QuantLoader (Windows, класс загрузчик, три свежих IOC, датированных 05–06.09.2026);
  • что предположительно (реализация загрузчика, техники инъекции, каналы C2);
  • что общо для класса Windows-загрузчиков и может не совпадать с конкретной модификацией QuantLoader.

Место в цепочке заражения​


Загрузчик обычно занимает один из двух слотов в kill chain:

  1. Прямая доставка — пользователь сам запускает файл (вложение почты, «крэк», установщик из неофициального источника). В этом случае загрузчик — первый исполняемый код.
  2. Вторая стадия — первичная нагрузка (например, документ с макросом или эксплойт) скачивает и исполняет загрузчик, а тот уже подтягивает основной имплант.

В обоих случаях задача загрузчика — не действовать самостоятельно, а подготовить среду, доставить полезную нагрузку и обеспечить её исполнение с нужной степенью скрытности. Поскольку семейство свежее, высока вероятность, что в текущих кампаниях используется связка «фишинг → документ с макросом/ссылка → QuantLoader → Cobalt Strike/инфостилер».

Типовой жизненный цикл загрузчика​


  1. Первичное исполнение — запуск PE-файла вручную пользователем, через командный интерпретатор, макрос Office, скрипт или эксплойт.
  2. Антивирусная/антианалитическая подготовка — проверка окружения (песочница, VM-детект, наличие отладчика), проверка даты/времени, задержки на выполнение.
  3. Получение полезной нагрузки — либо извне по HTTP/HTTPS (часто с CDN, легитимных облачных сервисов, URL-шортнеров), либо из собственного тела (встроенные ресурсы, перекрытие данных, стеганография в изображениях).
  4. Дешифровка/распаковка — как правило, алгоритм с потоковым ключом (RC4, XOR с мультибайтовым ключом, AES) или загрузка из защищённого ресурса.
  5. Инъекция и запуск — классические варианты: процесс-хостинг (rundll32, svchost, regsvr32, explorer), инъекция в удалённый процесс, отражённая загрузка (reflective loader) из памяти без записи на диск.
  6. Самоудаление и очистка артефактов — загрузчик удаляет исходный файл, подчищает временные каталоги и следы создания процессов.

Типовые техники в терминах MITRE ATT&CK​


Для Windows-загрузчика этой группы вероятны следующие техники:

IDТехникаНазначение в загрузчике
T1059.001 / T1059.003PowerShell / Windows Command Shellдекомпрессия нагрузки, загрузка в память
T1105Ingress Tool Transferскачивание вторичного пэйлоада с C2 или легитимного хостинга
T1140Deobfuscate/Decode Files or Informationраспаковка и расшифровка встроенного блоба
T1027Obfuscated Files or Informationшифрование/кодирование полезной нагрузки (Base64, XOR, RC4)
T1059.001PowerShellчасто используется как промежуточный исполнитель
T1055Process Injectionинъекция в легитимный процесс для маскировки
T1055.012Process Hollowingзамена образа легитимного процесса
T1218System Binary Proxy Executionзапуск подписанным бинарником (rundll32.exe, mshta.exe, regsvr32.exe)
T1547.001Registry Run Keysзакрепление, если требуется персистентность
T1074Data Staged (доставка нагрузки)выгрузка вторичной нагрузки во временные каталоги
T1564.001Hidden Files and Directoriesскрытие артефактов в %TEMP%, AppData, %PUBLIC%

Для семейств уровня QuantLoader типично также использование DLL-загрузки через поиск по пути (DLL side-loading) или LOLBins, чтобы обходить ограничения AppLocker и политики запуска скриптов.

Индикаторы компрометации​


В сводке указано 3 IOC. Для практического использования важно зафиксировать не только сами значения, но и их типы. Рекомендую уточнить:

  • хеши файлов (SHA-256, SHA-1, MD5) — если образцы появятся;
  • URL загрузки вторичной нагрузки;
  • IP/домены C2;
  • имена файлов и пути из телеметрии.

На текущий момент из трёх IOC вероятно:

  1. один или несколько сетевых индикаторов (URL, домен или IP);
  2. один или несколько файловых хешей (SHA-256).

Важно: отсутствие образцов в пакете означает, что хеши не подтверждены. Проверка любых новых файлов QuantLoader должна опираться не только на хеши, но и на поведенческий анализ.

Рекомендации по обнаружению​


Сетевое обнаружение​


Поскольку загрузчик часто работает в связке «маленький дроппер + большая вторая стадия», стоит смотреть:

  • HTTP(S)-запросы к доменам с коротким TTL или недавно зарегистрированным доменам;
  • обращения к cloud-хостингам (blob, bucket, object storage) из процесса, не имеющего легитимных причин так делать;
  • повторяющиеся запросы к одним и тем же URL с малым объёмом ответа (фаза получения метаданных);
  • резкое изменение User-Agent между запросами одного процесса;
  • TLS-сертификаты с коротким сроком жизни и Let's Encrypt / ZeroSSL (типичны для инфраструктуры загрузчиков).

Сигнатуры для Snort/Suricata лучше строить от хостовых IOC-значений, потому что сетевые регексы на «загрузчик» дают высокий ложноположительный фон.

Методология анализа образца при появлении​


Когда в пакет попадут технические образцы, анализировать нужно в таком порядке:

  1. Статический анализ PE:
    • проверка хешей и подписи;
    • секции: отклонения размеров (например, .text > 50% файла при упакованном коде) — признак обфускации;
    • импорты: типичный набор для загрузчика (WinINet/WinHTTP, VirtualAlloc, CreateProcess, NtUnmapViewOfSection, GetProcAddress);
    • энтропия секций (значительная — запаковка/шифрование);
    • строки: URL, домены, ключи шифрования, пути к временным файлам.

Пример: обнаружение отражённой загрузки по импортам​


Bash:
# Быстрая прикидка по импортам PE-файла
objdump -p sample.exe | grep -E "VirtualAlloc|WriteProcessMemory|CreateRemoteThread|SetThreadContext|NtUnmapViewOfSection" 

# сигнатура потенциального process hollowing

Пример YARA-правила для семейства (черновик, для актуализации после получения образца)​


Код:
rule QuantLoader_Generic_Win_Loader {
    meta:
        author = "analyst"
        description = "Expedited quantifier for Windows loader artifacts"
        date = "2026-09-06"
        family = "QuantLoader"
    strings:
        $a1 = "VirtualAlloc" ascii wide nocase
        $a2 = "CreateProcess" ascii wide nocase
        $a3 = "kernel32.dll" ascii wide nocase
        $a4 = "AdjustTokenPrivileges" ascii wide nocase
        // характерный набор для загрузчиков: манипуляция памятью и процессы
        $b1 = "9HNZ4K7Q" ascii   // placeholder под потенциальный статичный маркер
        $s1 = { E8 ?? ?? ?? ?? 83 C4 08 85 C0 74 }   // пример перехода после вызова
    condition:
        3 of ($a*) and 1 of ($b*) or uint16(0) == 0x5A4D and filesize < 2MB
}

YARA-правило выше — каркас. Без реального образца его необходимо пересобрать на основе фактических строк и сигнатур после первого анализа.

Рекомендации по охоте (hunting)​


На временном окне инцидента (2026-09-06 ± 5 дней) рекомендую:

  • Искать в инфраструктуре процессы-дети от wscript.exe, mshta.exe, rundll32.exe с необычными путими запуска;
  • Обращать внимание на процессы, исполняемые из %TEMP%, %PUBLIC%, %APPDATA%, C:\Users\Public\, особенно если родитель — проводник, почтовый клиент или браузер;
  • Отслеживать выделение памяти с правами RWX в чужих процессах (в типичных EDR — событие CreateRemoteThread + VirtualAllocEx);
  • Проверять сетевые соединения с недавно зарегистрированных доменов — для QuantLoader характерен малый возраст доменов (менее 30 дней) при первом подключении;
  • Обращать внимание на процессы с нестандартным поведением: rundll32.exe без DLL-аргументов, mshta.exe с удалённым URL, wscript.exe/cscript.exe без скриптов в командной строке.

Рекомендации по охоте (hunting)​


Для активного поиска по хостам без специализированных инструментов:

Код:
# Недавно созданные исполняемые файлы в пользовательских каталогах
Get-ChildItem -Path "$env:USERPROFILE\AppData\Local\Temp",
                       "$env:APPDATA",
                       "$env:USERPROFILE\AppData\Roaming",
                       "$env:PUBLIC" -Recurse -ErrorAction SilentlyContinue |
  Where-Object { $_.Extension -match '\.(exe|dll|scr|pif|com)$' } |
  Sort-Object CreationTime -Descending | Select-Object -First 20

# Недавние Run-ключи
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run"

Поиск по хосту после инцидента (Windows)​


Код:
# Недавно созданные PE-файлы во временных каталогах
Get-ChildItem -Path $env:TEMP, $env:APPDATA, $env:LOCALAPPDATA -Recurse -Filter *.exe -ErrorAction SilentlyContinue |
    Where-Object { $_.CreationTime -gt (Get-Date).AddDays(-7) } |
    Select-Object FullName, CreationTime, Length

# Сетевые соединения неизвестных процессов
Get-NetTCPConnection -State Established | Where-Object {
    $_.OwningProcess -notin @('4','8') # PID системных процессов
} | ForEach-Object {
    $p = Get-Process -Id $_.OwningProcess -ErrorAction SilentlyContinue
    [PSCustomObject]@{
        Process = $p.ProcessName
        PID = $_.OwningProcess
        Remote = "$($_.RemoteAddress):$($_.RemotePort)"
        Path = $p.Path
    }
}

# Автозапуск через реестр в карантинной зоне
Get-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run',
    'HKLM:\Software\Microsoft\Windows\CurrentVersion\Run'

Код:
Проверка загрузчика в динамике:

```powershell
# Мониторинг новых дочерних процессов explorer.exe
# (типично для hollowing / process injection)

Если параметры окружения известны, стоит также поискать в дампе процесса признаки инжекта:

  • несколько регионов памяти с правами RWX в одном процессе;
  • таймеры APC, планирующие выполнение в контексте чужого потока;
  • загрузка секций с правами на запись и исполнение.

Практические рекомендации по защите​


Для нейтрализации загрузчиков класса QuantLoader на уровне инфраструктуры достаточно выполнить базовые операции:

  1. Блокировать запуск из каталогов пользователя. AppLocker или WDAC-политика для каталогов %TEMP%, %APPDATA%, %PUBLIC%, Downloads.
  2. Включить журналирование создания процессов (Microsoft 365 Defender / Sysmon Event ID 1, 10, 11).
  3. Отключить макросы и ограничить запуск скриптов в Office (политика Trust Center).
  4. Мониторить DLL-загрузку подписанных исполняемых файлов — частый легитимный вектор для загрузчиков (например, поиск нестандартных бинарников в каталогах подкачки).
  5. Запретить синхронный запуск файлов из временных каталогов — правило, блокирующее образы, исполняемые из %TEMP%\*.
  6. Настроить Event Log для процесса создания процессов (4688) с включением командной строки в объекте аудита — критично для выявления попыток инъекции.

Рекомендации по охоте (Threat Hunting)​


Загрузчики оставляют характерный след, даже если вредоносная логика скрыта:

ПризнакКак обнаружить
Молодые PE из Downloadsкорреляция ParentProcess с браузером, file creation events
Процесс в %TEMP%аудит событий 4688 + сопоставление пути
CreateRemoteThread в чужой процессSysmon Event ID 8 (CreateRemoteThread), 10 (ProcessAccess)
Загрузка без записи на диск / отражённая загрузкаEvent ID 3 (сетевые соединения), отсутствие соответствующего файла
Аномалии энтропии секцийпечать энтропии .text — как правило, >6.8 у упакованных образов
Нетипичные дескрипторы к системным процессамProcess Access (Sysmon ID 10) с доступом PROCESS_VM_WRITE
Реестровые записи Run, созданные в окне инцидентаEvent ID 13, 12 в Sysmon; аудит реестра

Sysmon-конфигурация (выборочно)​


XML:
<!-- Выявление CreateRemoteThread — типично для инъекций -->
<SysmonEventTemplate>
    <Event id="8" onmatch="include">
        <RuleGroup name="">
            <ProcessImage condition="image">*</ProcessImage>
        </RuleGroup>
    </Event>
    <Event id="11" onmatch="include">
        <Image condition="is">C:\Windows\explorer.exe</Image>
    </Event>
</SysmonEventTemplate>

Неопределённости и направления дальнейшего исследования​


На текущем пакете данных нельзя подтвердить:

  • фактический второй компонент QuantLoader (дальняя нагрузка неизвестна);
  • метод доставки загрузчика на хост;
  • C2-протокол (HTTP/HTTPS/DNS);
  • наличие цифровой подписи у образцов в движущейся базе.

Эти данные появятся только при загрузке реальных образцов в песочницу. Рекомендую дополнить профиль:

  1. Хешами SHA-256 образцов (для обогащения карантина и ретроспективы);
  2. Сведениями о подписи и PE-секциях;
  3. Песочными отчётами;
  4. Сетевыми IOC (URL загрузки вторичной нагрузки, C2-адреса);
  5. Поведенческими сигнатурами для EDR.

Резюме​


QuantLoader — классический загрузчик: короткоживущий, функционально ограниченный, не содержит финальной нагрузки. Его ценность для защитника не в самом бинарнике, а в возможности отследить цепочку заражения от точки входа к вторичной нагрузке и инфраструктуре C2. Ключевой подход к противодействию — не «лечить» удаление самого файла загрузчика, а искать и изолировать его вторичные компоненты, а также блокировать каналы связи на уровне сети. Свежесть IOC (не старше 5 дней) говорит об активной фазе использования: приоритетом должна быть корреляция по сети и хостовой телеметрии в ближайшие 48 часов.
 
Типовая классификация вторичных нагрузок для загрузчиков класса QuantLoader:

1. Стеллеры (info-stealers)
Кража учётных данных из браузеров, почтовых клиентов, VPN-профилей, мессенджеров, криптокошельков, файлов FTP/SFTP. Часто встречаются в массовых кампаниях. После выгрузки вторичного кода и его исполнения загрузчик больше не требуется.

2. Риск-инструменты (RAT / Remcos, njRAT, AsyncRAT и т.п.) — удалённое управление хостом. Сохраняют сессию, позволяют оператору выполнять команды, делать скриншоты, загружать дополнительные модули.

3. Крипто-стилеры и клипперы
— кража кошельков и буферов обмена с адресами (замена адреса кошелька на адрес атакующего).

4. Инжекторы в память процессов (mimikatz, пр.) — поздние этапы: сбор учётных данных, повышение привилегий.

5. Бэкдоры с удалённым доступом (RAT) — наиболее частая цель: дать оператору постоянный доступ к хосту с функциями управления.

6. Криптомайнеры (временная нагрузка до обнаружения) — часто доставляют на компрометированных серверах в связке с административными утилитами.

Загрузчик QuantLoader как таковой не имеет самостоятельной ценности — вся ценность в том, что он доставляет. Вопрос только в том, что именно доставлено.
 
Назад
Верх Низ