Семейство: Troldesh
Класс: загрузчик
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 07:58
Последнее наблюдение в текущем наборе: 24.09.2026 07:58
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Troldesh в наборе доказательств классифицируется как семейство класса downloader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.
Семейство относится к классу загрузчиков: основная роль — получение, распаковка и выполнение вторичных модулей на целевой системе. Для Windows-загрузчиков типичны использование системных API для создания процессов, загрузки DLL, манипуляции с памятью и обхода стандартных механизмов обнаружения. Troldesh не подтверждается как RANSOMWARE или RAT в предоставленных данных; его функциональность ограничена доставкой.
Семейство может использовать упаковку/протекторы для сокрытия исходного кода вторичных модулей. Типичные приёмы: обфускация строк, динамическое формирование команд, использование легитимных системных библиотек (kernel32.dll, ntdll.dll, advapi32.dll) для создания процессов и загрузки DLL. Это позволяет загрузчику оставаться невидимым для базовых сигнатурных решений.
Целевые данные при работе загрузчика — это сами вторичные модули: их конфигурации, ключи, токены, пути к исполняемым файлам. Загрузчик может сохранять временные копии загруженных модулей в памяти или на диске для повторного выполнения.
Антианализ: типичен для загрузчиков — проверка среды (виртуализация, песочница), изменение поведения при обнаружении отладчика, использование легитимных системных вызовов вместо нестандартных API. Это затрудняет автоматический анализ в изолированных средах.
Закрепление: загрузчик может создавать автозапуск через реестр (Run keys), планировщик задач или сервисы Windows. Это обеспечивает повторное выполнение после перезагрузки системы.
Технический разбор образцов
В наборе доказательств отсутствует техническая информация о конкретных образцах Troldesh. technical_samples пуст, recent_sample_summary содержит нулевые значения по всем полям: file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels.
Для отдельного разбора образцов нет доступных данных. Не существует подтверждённых наблюдений о формате, MIME-типе, архитектуре, размере, сигнатуре или способе доставки конкретных файлов Troldesh.
Как распространяется
Подтверждённые каналы доставки текущих образцов: в наборе доказательств отсутствует информация о delivery_method для конкретных образцов. recent_ioc_summary содержит 1 запись типа url с категорией threat_type payload_delivery, что указывает на инфраструктуру доставки вторичных нагрузок.
Типичные family-level каналы для загрузчиков Windows:
- Векторы через легитимные приложения (браузеры, офисные пакеты)
- Эксплойты уязвимостей в ПО
- Социальная инженерия с использованием вредоносных вложений
- Инъекция в легитимные процессы
- Использование системных сервисов для доставки вторичных модулей
Как обнаружить
- Мониторинг создания процессов через CreateProcess, CreateRemoteThread, NtCreateUserProcess — поиск аномальных родительских процессов и нестандартных командных строк.
- Файловая активность: отслеживание записи исполняемых файлов в системные каталоги (C:\Windows\System32, C:\Program Files) без соответствующей пользовательской активности.
- Загрузка DLL через LoadLibrary, DllMain — поиск динамической загрузки из нестандартных путей или памяти.
- Сетевые паттерны: исходящие запросы к неизвестным серверам с короткими временными интервалами, использование HTTP/HTTPS для передачи бинарных данных.
- YARA-правила: правила, ищущие характерные строки Troldesh в памяти или на диске; правила, детектирующие упакованные загрузчики с типичными сигнатурами.
- Поведенческие признаки: создание временных файлов, их немедленное удаление, использование Named Pipes для межпроцессного взаимодействия.
- API-вызовы: NtUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory — индикаторы манипуляции с памятью других процессов.
- Реестр: изменения в HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM\Software\Microsoft\Windows\CurrentVersion\Run для автозапуска.
- Планировщик задач: создание новых заданий через schtasks.exe или COM-объекты Task Scheduler.
- Службы Windows: регистрация новых сервисов через CreateService, StartService — индикаторы закрепления на уровне системы.
Что делать при заражении
- Изоляция хоста: отключение от сети, сохранение текущего состояния памяти и дисковых образов для последующего анализа.
- Сохранение телеметрии: экспорт EDR-журналов, системных логов (Event Viewer), сетевых записей (NetFlow, pcap) до удаления вредоносного кода.
- Определение затронутых данных: поиск временных файлов, загруженных модулей, конфигураций вторичных нагрузок в C:\Windows\Temp, C:\Users<username>\AppData, C:\ProgramData.
- Проверка закрепления: анализ реестра (Run keys), планировщика задач, служб Windows на наличие аномальных записей, связанных с Troldesh или вторичными модулями.
- Поиск вторичных компонентов: сканирование системы на наличие исполняемых файлов, DLL, скриптов, которые не относятся к легитимному ПО; анализ их поведения через EDR-сессию.
- Ротация секретов: при подтверждении доступа к данным приложений (браузеры, кошельки, мессенджеры) — смена паролей, токенов, API-ключей на всех затронутых аккаунтах.
- Критерий возврата хоста: возврат возможен только после полного удаления Troldesh и всех вторичных модулей, подтверждения отсутствия закрепления, проверки целостности системного ПО.
- Переустановка ОС — условный вариант при подтверждении глубокой модификации системных файлов или невозможности полного удаления вредоносного кода.
Как снизить риск
- Ограничение прав доступа к системным каталогам: запрет записи исполняемых файлов в C:\Windows\System32 и C:\Program Files для стандартных пользователей.
- Мониторинг создания процессов: EDR-правила на аномальные родительские процессы (браузеры, офисные приложения) и нестандартные командные строки.
- Защита от эксплойтов: регулярное обновление ПО, использование exploit protection в Windows Defender Exploit Guard или аналогичных решений.
- Ограничение загрузки DLL: настройка ASLR, DEP, CFG для затруднения манипуляции с памятью.
- Мониторинг реестра и планировщика задач: алерты на изменения в Run keys и создание новых заданий без пользовательского подтверждения.
- Сетевая сегментация: ограничение исходящего трафика к неизвестным серверам, использование DNS-фильтрации для блокировки вредоносных доменов.
- Обучение пользователей: распознавание вредоносных вложений, отказ от выполнения непроверенных исполняемых файлов из интернета.
- Регулярное сканирование: автоматическое сканирование системы на наличие аномальных исполняемых файлов и DLL вне стандартных путей.
Источники
История обновлений статьи
- 27.09.2026 — Опубликована первая версия материала.
