ShellterLoader: загрузчик вредоносных программ для Windows

Семейство: ShellterLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 16.08.2026 10:06
Последнее наблюдение в текущем наборе: 17.08.2026 06:07
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
ShellterLoader — это семейство загрузчиков для Windows, предназначенное для доставки и выполнения вторичных вредоносных модулей. Подтверждённые образцы представляют собой 32-битные исполняемые файлы в формате PE. Ключевой особенностью является использование механизмов обхода защиты: в коде присутствуют проверки на наличие отладчиков (через API QueryInfo, SetConsoleCtrl и другие) и вызовы OutputDebugStringA. Для сокрытия полезной нагрузки или данных управления применяется шифрование, о чём свидетельствуют константы алгоритма Blowfish в бинарнике. Также наблюдается использование TLS-колбэков (Thread Local Storage), что позволяет выполнять код на ранних этапах загрузки модуля. Конкретный тип вторичной нагрузки (стилер, RAT, майнер) в доступных данных не детализирован, поэтому основной риск заключается в непредсказуемой природе загружаемого кода.

Как распространяется
Основным подтверждённым каналом доставки является загрузка через веб-источники (web_download). Злоумышленники распространяют файлы через фишинговые сайты, вредоносные рекламные сети или поддельные страницы загрузки программного обеспечения. Механизмы автоматического закрепления в системе в текущих доказательствах не описаны, однако наличие TLS-колбэков может способствовать скрытому выполнению кода до передачи управления стандартной точкой входа.

Как обнаружить

  • Мониторинг вызовов API, связанных с проверкой отладчиков (QueryInfo, SetConsoleCtrl), что характерно для попыток обхода анализа.
  • Обнаружение использования TLS-колбэков в PE-файлах, особенно если они не типичны для легитимного программного обеспечения.
  • Поиск сигнатур, связанных с константами Blowfish, в памяти процессов или на диске, что может указывать на расшифровку полезной нагрузки.
  • Анализ сетевой активности на предмет исходящих соединений к подозрительным веб-источникам, особенно если они инициируются недавно созданными процессами.
  • Использование YARA-правил, ориентированных на обнаружение зашифрованных вариантов и специфических структур PE-файлов.

Что делать при заражении

  1. Изолируйте заражённый узел от сети для предотвращения дальнейшей загрузки вредоносных компонентов и утечки данных.
  2. Сохраните телеметрию: логи процессов, сетевые соединения и файлы на диске для последующего анализа.
  3. Проверьте систему на наличие вторичных компонентов: ищите новые процессы, службы или задачи планировщика, созданные после запуска загрузчика.
  4. Осмотрите механизмы закрепления: проверьте автозагрузку, реестр и службы на наличие изменений, даже если прямые сигналы persistence отсутствуют.
  5. Выполните полное сканирование системы с использованием актуальных антивирусных решений и инструментов поиска угроз (EDR).
  6. При подтверждении компрометации учётных данных или критических систем — рассмотрите переустановку ОС из доверенного образа.

Как снизить риск

  • Блокируйте неиспользуемые веб-источники и применяйте строгие политики фильтрации URL на уровне прокси и брандмауэра.
  • Внедрите контроль целостности файлов и приложений (AppLocker, WDAC) для предотвращения выполнения неподписанных или модифицированных PE-файлов.
  • Мониторьте создание процессов с аномальными параметрами, особенно тех, которые используют TLS-колбэки или вызывают API для проверки отладчиков.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — ShellterLoader

История обновлений статьи​


  • 18.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ