Семейство: ShellterLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 16.08.2026 10:06
Последнее наблюдение в текущем наборе: 17.08.2026 06:07
Образцов в пакете: 3; IOC: 0
Поведение, распространение и защита
Что делает
ShellterLoader — это семейство загрузчиков для Windows, предназначенное для доставки и выполнения вторичных вредоносных модулей. Подтверждённые образцы представляют собой 32-битные исполняемые файлы в формате PE. Ключевой особенностью является использование механизмов обхода защиты: в коде присутствуют проверки на наличие отладчиков (через API QueryInfo, SetConsoleCtrl и другие) и вызовы OutputDebugStringA. Для сокрытия полезной нагрузки или данных управления применяется шифрование, о чём свидетельствуют константы алгоритма Blowfish в бинарнике. Также наблюдается использование TLS-колбэков (Thread Local Storage), что позволяет выполнять код на ранних этапах загрузки модуля. Конкретный тип вторичной нагрузки (стилер, RAT, майнер) в доступных данных не детализирован, поэтому основной риск заключается в непредсказуемой природе загружаемого кода.
Как распространяется
Основным подтверждённым каналом доставки является загрузка через веб-источники (web_download). Злоумышленники распространяют файлы через фишинговые сайты, вредоносные рекламные сети или поддельные страницы загрузки программного обеспечения. Механизмы автоматического закрепления в системе в текущих доказательствах не описаны, однако наличие TLS-колбэков может способствовать скрытому выполнению кода до передачи управления стандартной точкой входа.
Как обнаружить
- Мониторинг вызовов API, связанных с проверкой отладчиков (QueryInfo, SetConsoleCtrl), что характерно для попыток обхода анализа.
- Обнаружение использования TLS-колбэков в PE-файлах, особенно если они не типичны для легитимного программного обеспечения.
- Поиск сигнатур, связанных с константами Blowfish, в памяти процессов или на диске, что может указывать на расшифровку полезной нагрузки.
- Анализ сетевой активности на предмет исходящих соединений к подозрительным веб-источникам, особенно если они инициируются недавно созданными процессами.
- Использование YARA-правил, ориентированных на обнаружение зашифрованных вариантов и специфических структур PE-файлов.
Что делать при заражении
- Изолируйте заражённый узел от сети для предотвращения дальнейшей загрузки вредоносных компонентов и утечки данных.
- Сохраните телеметрию: логи процессов, сетевые соединения и файлы на диске для последующего анализа.
- Проверьте систему на наличие вторичных компонентов: ищите новые процессы, службы или задачи планировщика, созданные после запуска загрузчика.
- Осмотрите механизмы закрепления: проверьте автозагрузку, реестр и службы на наличие изменений, даже если прямые сигналы persistence отсутствуют.
- Выполните полное сканирование системы с использованием актуальных антивирусных решений и инструментов поиска угроз (EDR).
- При подтверждении компрометации учётных данных или критических систем — рассмотрите переустановку ОС из доверенного образа.
Как снизить риск
- Блокируйте неиспользуемые веб-источники и применяйте строгие политики фильтрации URL на уровне прокси и брандмауэра.
- Внедрите контроль целостности файлов и приложений (AppLocker, WDAC) для предотвращения выполнения неподписанных или модифицированных PE-файлов.
- Мониторьте создание процессов с аномальными параметрами, особенно тех, которые используют TLS-колбэки или вызывают API для проверки отладчиков.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 18.08.2026 — Опубликована первая версия материала.
