Troldesh: технический профиль Windows-загрузчика для доставки вторичных нагрузок

Семейство: Troldesh
Класс: загрузчик
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 07:58
Последнее наблюдение в текущем наборе: 24.09.2026 07:58
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
Troldesh в наборе доказательств классифицируется как семейство класса downloader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.

Семейство относится к классу загрузчиков: основная роль — получение, распаковка и выполнение вторичных модулей на целевой системе. Для Windows-загрузчиков типичны использование системных API для создания процессов, загрузки DLL, манипуляции с памятью и обхода стандартных механизмов обнаружения. Troldesh не подтверждается как RANSOMWARE или RAT в предоставленных данных; его функциональность ограничена доставкой.

Семейство может использовать упаковку/протекторы для сокрытия исходного кода вторичных модулей. Типичные приёмы: обфускация строк, динамическое формирование команд, использование легитимных системных библиотек (kernel32.dll, ntdll.dll, advapi32.dll) для создания процессов и загрузки DLL. Это позволяет загрузчику оставаться невидимым для базовых сигнатурных решений.

Целевые данные при работе загрузчика — это сами вторичные модули: их конфигурации, ключи, токены, пути к исполняемым файлам. Загрузчик может сохранять временные копии загруженных модулей в памяти или на диске для повторного выполнения.

Антианализ: типичен для загрузчиков — проверка среды (виртуализация, песочница), изменение поведения при обнаружении отладчика, использование легитимных системных вызовов вместо нестандартных API. Это затрудняет автоматический анализ в изолированных средах.

Закрепление: загрузчик может создавать автозапуск через реестр (Run keys), планировщик задач или сервисы Windows. Это обеспечивает повторное выполнение после перезагрузки системы.

Технический разбор образцов
В наборе доказательств отсутствует техническая информация о конкретных образцах Troldesh. technical_samples пуст, recent_sample_summary содержит нулевые значения по всем полям: file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels.

Для отдельного разбора образцов нет доступных данных. Не существует подтверждённых наблюдений о формате, MIME-типе, архитектуре, размере, сигнатуре или способе доставки конкретных файлов Troldesh.

Как распространяется
Подтверждённые каналы доставки текущих образцов: в наборе доказательств отсутствует информация о delivery_method для конкретных образцов. recent_ioc_summary содержит 1 запись типа url с категорией threat_type payload_delivery, что указывает на инфраструктуру доставки вторичных нагрузок.

Типичные family-level каналы для загрузчиков Windows:

  • Векторы через легитимные приложения (браузеры, офисные пакеты)
  • Эксплойты уязвимостей в ПО
  • Социальная инженерия с использованием вредоносных вложений
  • Инъекция в легитимные процессы
  • Использование системных сервисов для доставки вторичных модулей

Как обнаружить

  1. Мониторинг создания процессов через CreateProcess, CreateRemoteThread, NtCreateUserProcess — поиск аномальных родительских процессов и нестандартных командных строк.
  2. Файловая активность: отслеживание записи исполняемых файлов в системные каталоги (C:\Windows\System32, C:\Program Files) без соответствующей пользовательской активности.
  3. Загрузка DLL через LoadLibrary, DllMain — поиск динамической загрузки из нестандартных путей или памяти.
  4. Сетевые паттерны: исходящие запросы к неизвестным серверам с короткими временными интервалами, использование HTTP/HTTPS для передачи бинарных данных.
  5. YARA-правила: правила, ищущие характерные строки Troldesh в памяти или на диске; правила, детектирующие упакованные загрузчики с типичными сигнатурами.
  6. Поведенческие признаки: создание временных файлов, их немедленное удаление, использование Named Pipes для межпроцессного взаимодействия.
  7. API-вызовы: NtUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory — индикаторы манипуляции с памятью других процессов.
  8. Реестр: изменения в HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM\Software\Microsoft\Windows\CurrentVersion\Run для автозапуска.
  9. Планировщик задач: создание новых заданий через schtasks.exe или COM-объекты Task Scheduler.
  10. Службы Windows: регистрация новых сервисов через CreateService, StartService — индикаторы закрепления на уровне системы.

Что делать при заражении

  1. Изоляция хоста: отключение от сети, сохранение текущего состояния памяти и дисковых образов для последующего анализа.
  2. Сохранение телеметрии: экспорт EDR-журналов, системных логов (Event Viewer), сетевых записей (NetFlow, pcap) до удаления вредоносного кода.
  3. Определение затронутых данных: поиск временных файлов, загруженных модулей, конфигураций вторичных нагрузок в C:\Windows\Temp, C:\Users<username>\AppData, C:\ProgramData.
  4. Проверка закрепления: анализ реестра (Run keys), планировщика задач, служб Windows на наличие аномальных записей, связанных с Troldesh или вторичными модулями.
  5. Поиск вторичных компонентов: сканирование системы на наличие исполняемых файлов, DLL, скриптов, которые не относятся к легитимному ПО; анализ их поведения через EDR-сессию.
  6. Ротация секретов: при подтверждении доступа к данным приложений (браузеры, кошельки, мессенджеры) — смена паролей, токенов, API-ключей на всех затронутых аккаунтах.
  7. Критерий возврата хоста: возврат возможен только после полного удаления Troldesh и всех вторичных модулей, подтверждения отсутствия закрепления, проверки целостности системного ПО.
  8. Переустановка ОС — условный вариант при подтверждении глубокой модификации системных файлов или невозможности полного удаления вредоносного кода.

Как снизить риск

  1. Ограничение прав доступа к системным каталогам: запрет записи исполняемых файлов в C:\Windows\System32 и C:\Program Files для стандартных пользователей.
  2. Мониторинг создания процессов: EDR-правила на аномальные родительские процессы (браузеры, офисные приложения) и нестандартные командные строки.
  3. Защита от эксплойтов: регулярное обновление ПО, использование exploit protection в Windows Defender Exploit Guard или аналогичных решений.
  4. Ограничение загрузки DLL: настройка ASLR, DEP, CFG для затруднения манипуляции с памятью.
  5. Мониторинг реестра и планировщика задач: алерты на изменения в Run keys и создание новых заданий без пользовательского подтверждения.
  6. Сетевая сегментация: ограничение исходящего трафика к неизвестным серверам, использование DNS-фильтрации для блокировки вредоносных доменов.
  7. Обучение пользователей: распознавание вредоносных вложений, отказ от выполнения непроверенных исполняемых файлов из интернета.
  8. Регулярное сканирование: автоматическое сканирование системы на наличие аномальных исполняемых файлов и DLL вне стандартных путей.

Источники​


  1. ThreatFox — IOC Troldesh
  2. Malpedia — Troldesh

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ