WailsLoader: Технический профиль загрузчика для Windows с использованием LOLBin и WebSocket C2

Семейство: WailsLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 12.09.2026 19:56
Последнее наблюдение в текущем наборе: 12.09.2026 19:58
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
Семейство WailsLoader классифицируется как многоэтапный загрузчик (loader) для платформы Windows. Основная функциональность, подтвержденная текущими образцами, заключается в обеспечении первичного доступа к системе и последующем развертывании специализированных модулей. Ключевой архитектурной особенностью является использование легитимных системных утилит (LOLBin), в частности Register-CimProvider.exe, в качестве вектора исполнения. Это позволяет минимизировать следы в логах и обходить базовые эвристические проверки, которые часто фокусируются на неизвестных исполняемых файлах.

Архитектура семейства предполагает четкое разделение на уровни: первичный установщик, промежуточный нативный загрузчик и конечный модуль взаимодействия с C2. Первичный компонент маскируется под легитимное программное обеспечение, используя цифровые подписи для повышения доверия. После запуска он извлекает и сохраняет вторичные компоненты в системных каталогах, таких как ProgramData, где они менее заметны для стандартного мониторинга. Далее происходит инициализация вредоносных библиотек через COM-интерфейсы, что является характерной техникой для обхода детектирования.

Конечная стадия может включать подключение к удаленным серверам через WebSocket-протокол. Использование WebSocket для C2-трафика позволяет маскировать вредоносный трафик под обычный веб-трафик, затрудняя его обнаружение сетевыми средствами защиты. Семейство также демонстрирует признаки антианализа, включая проверку среды виртуализации и отладчиков, что подтверждается срабатыванием соответствующих YARA-правил на первичном установщике.

Целевыми действиями загрузчика на первом этапе являются не столько кража информации, сколько обеспечение устойчивого канала для доставки более специализированных модулей, таких как инфостилеры или ransomware. Текущие данные указывают на наличие компонентов, связанных с WebSocket-RAT, что подтверждает наличие функциональности удаленного доступа в цепочке атаки.

Технический разбор образцов

Образец 1
Данный образец представляет собой .NET-сборку (PE, AMD64, 16 КБ), классифицированную как DLL, хотя MIME-тип указывает на исполняемый файл. Согласно метаданным, файл был извлечен из сетевого трафика (PCAP) и восстановлен в исходном виде. Он не является автономным исполняемым файлом, а предназначен для отражательной загрузки (reflective loading) в память процесса Register-CimProvider.exe.

Наблюдения:

  1. Файл содержит .NET-код, использующий WebSocket для связи с C2-сервером, размещенным на инфраструктуре Cloudflare Workers.
  2. Теги включают "websocket-rat" и "dotnet", что подтверждает использование .NET-фреймворка для реализации функциональности RAT.
  3. YARA-правило "Sus_CMD_Powershell_Usage" срабатывает, указывая на возможное использование команд PowerShell или CMD для выполнения задач.
  4. Vendor-интеллигенция показывает низкий уровень детекции (ANY.RUN: No threats detected, ReversingLabs: 27.78%), что свидетельствует о свежести образца и недостаточном покрытии сигнатурами.
  5. Отличие от других образцов: это единственный .NET-компонент в пакете, работающий в памяти без создания собственного процесса, что делает его труднее для обнаружения через файловые хэши.

Образец 2
Образец представляет собой нативный PE-файл (AMD64, 6 КБ), скомпилированный с использованием MinGW. Он был сохранен в каталог C:\ProgramData\WinApi\ и вызван через LOLBin Register-CimProvider.exe. Основная функция — инициализация COM-движка PSCom52.dll через вызов CoGetObject.

Наблюдения:

  1. Файл является нативным (не .NET), что отличает его от Образца 1. Размер файла минимален, что характерно для тонких загрузчиков.
  2. Теги "lolbin-target" и "native-loader" подтверждают использование системных утилит для исполнения.
  3. YARA-правило "VECT_Ransomware" срабатывает, что может указывать на общие черты с семейством VECT или ложное срабатывание из-за общих техник (например, создание мьютексов, манипуляция реестром).
  4. Vendor-интеллигенция показывает нулевой процент детекции (ReversingLabs: 0.00%), что указывает на высокую степень обхода антивирусных решений.
  5. Отличие от Образца 1: этот файл работает на уровне нативного кода и взаимодействует с COM-интерфейсами, тогда как Образец 1 использует .NET и WebSocket.

Образец 3
Первичный установщик (PE, I386, ~10 МБ), подписанный цифровым сертификатом (Certum Code Signing 2021 CA). Распространялся через Microsoft Store под видом легитимного приложения. После удаления из магазина из-за жалоб, файл продолжает циркулировать в сети.

Наблюдения:

  1. Файл подписан сертификатом, который был отозван (revoked-cert), что является ключевым индикатором компрометации.
  2. YARA-правила "certum_issuer" и "golang_bin_JCorn_CSC846" срабатывают, указывая на использование Go-компилятора и сертификат Certum.
  3. Triage-анализ выявил множество подозрительных действий: запуск выпущенных EXE/DLL, проверку UAC, перечисление дисков и сетевых шар, использование WriteProcessMemory и SetWindowsHookEx.
  4. ANY.RUN классифицирует файл как "Malicious activity" с тегами "advancedinstaller", "golang", "telegram".
  5. Отличие от других образцов: это единственный файл, распространявшийся через легитимный канал (Microsoft Store) и имеющий значительный размер, что характерно для установщиков, а не для тонких загрузчиков.

Как распространяется
Подтвержденный канал доставки для текущего набора образцов — web_download. Образец 3 был распространен через Microsoft Store, что является примером злоупотребления легитимными каналами дистрибуции. Образцы 1 и 2 были получены из сетевого трафика и локальных каталогов, что указывает на вторичное распространение после первичной инфекции.

Типичные для семейства каналы включают использование цифровых подписей для повышения доверия и маскировку под легитимное ПО. Использование Microsoft Store позволяет обойти многие эвристические проверки, связанные с загрузкой файлов из интернета. После первичной установки, загрузчик может использовать сетевые шары или локальные диски для горизонтального перемещения, хотя это не подтверждено для текущих образцов.

Как обнаружить

  1. Мониторинг использования LOLBin: отслеживание процессов Register-CimProvider.exe, выполняющих подозрительные действия, такие как загрузка DLL из ProgramData.
  2. Анализ цифровых подписей: проверка сертификатов на наличие отзыва (revoked) и использование YARA-правил для детектирования сертификатов Certum.
  3. Сетевой мониторинг: отслеживание WebSocket-соединений, особенно к доменам, использующим Cloudflare Workers, с аномальными паттернами трафика.
  4. Файловый мониторинг: отслеживание создания файлов в C:\ProgramData\WinApi\ и других системных каталогах, не характерных для легитимного ПО.
  5. YARA-правила: использование правил "certum_issuer", "golang_bin_JCorn_CSC846", "Sus_CMD_Powershell_Usage" и "VECT_Ransomware" для сканирования файлов.
  6. Поведенческий анализ: отслеживание вызовов CoGetObject, WriteProcessMemory, SetWindowsHookEx и перечисления сетевых шаров.
  7. Проверка Microsoft Store: мониторинг приложений, удаленных из магазина из-за жалоб, и их последующего распространения в сети.
  8. Анализ .NET-сборок: использование инструментов для декомпиляции .NET-файлов и проверки на наличие WebSocket-клиентов и C2-логики.

Что делать при заражении

  1. Изоляция хоста: немедленное отключение зараженного компьютера от сети для предотвращения горизонтального перемещения и эксфильтрации данных.
  2. Сохранение телеметрии: создание снимка памяти и диска для последующего анализа. Сохранение логов Windows Event Log, особенно событий 4688 (запуск процесса) и 4624 (успешный вход).
  3. Определение затронутых данных: проверка каталогов ProgramData, AppData и системных папок на наличие подозрительных файлов. Анализ сетевого трафика для выявления C2-соединений.
  4. Проверка закрепления: поиск записей в реестре (Run keys, Services) и задач планировщика, связанных с Register-CimProvider.exe или другими LOLBin.
  5. Ротация секретов: если есть подозрение на кражу данных, смена пародей, API-ключей и токенов, которые могли быть скомпрометированы.
  6. Удаление вторичных компонентов: удаление файлов из ProgramData и других каталогов, где были обнаружены вредоносные компоненты. Проверка на наличие других загрузчиков или инфостилеров.
  7. Критерий возврата хоста: возврат хоста в эксплуатацию только после полной очистки, проверки на наличие других угроз и подтверждения отсутствия закрепления.
  8. Переустановка ОС: как крайняя мера, если не удается гарантировать полную очистку системы или если были скомпрометированы критические данные.

Как снизить риск

  1. Мониторинг цифровых подписей: автоматическая проверка сертификатов на наличие отзыва и использование инструментов для валидации подписей.
  2. Ограничение использования LOLBin: настройка EDR-политик для ограничения использования Register-CimProvider.exe и других системных утилит для выполнения подозрительных действий.
  3. Сетевая сегментация: ограничение доступа к сетевым шарам и использование микросегментации для предотвращения горизонтального перемещения.
  4. Мониторинг Microsoft Store: отслеживание приложений, удаленных из магазина, и их последующего распространения. Использование инструментов для проверки репутации приложений перед установкой.
  5. Обучение пользователей: информирование о рисках загрузки ПО из неофициальных источников и использования цифровых подписей как индикатора доверия.
  6. Регулярное обновление: обеспечение актуальности антивирусных решений и EDR-агентов для детектирования новых вариантов WailsLoader.
  7. Использование YARA-правил: интеграция YARA-правил в процессы сканирования для раннего обнаружения компонентов WailsLoader.
  8. Анализ сетевого трафика: использование IDS/IPS для отслеживания аномальных WebSocket-соединений и других подозрительных сетевых паттернов.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — WailsLoader

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ