ZStealer: технический профиль Windows-инфостилера по свежим данным ThreatFox

Семейство: ZStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 17:29
Последнее наблюдение в текущем наборе: 23.09.2026 18:02
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Застеалер в наборе доказательств фигурирует как семейство класса стилир для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены тремя свежими IOC-записями из ThreatFox и ссылкой на Malpedia. Подтверждённые категории активности — payload и payload_delivery, что указывает на инструмент доставки вторичных нагрузок и сбора данных с хостов Windows.

Типичные свойства семейства: сбор учётных данных, токенов, браузерских профилей, данных мессенджеров и кошельков; работа через стандартные Windows API для чтения файлов, реестра и памяти процессов; возможность закрепления через автозапуск или планировщик задач. Эти свойства не подтверждены конкретными образцами в текущем наборе, поэтому они описываются как вероятные характеристики класса.

Функциональные модули, характерные для подобных стилеров: модуль сканирования файловых систем на наличие целевых хранилищ, модуль чтения браузерских данных (профили, история, закладки), модуль извлечения учётных данных из реестра и кэша приложений, модуль сетевой передачи собранных данных. Конкретная реализация этих модулей в ZStealer не подтверждена текущими образцами.

Целевые данные: учётные записи браузеров, токены авторизации, данные мессенджеров, содержимое файловых хранилищ, реестровые ключи с паролями и конфигурациями. Характерная обработка — сбор данных в память или временные файлы, последующая передача на внешний сервер. Упаковка и эксфильтрация не подтверждены текущими образцами.

Антианализ и закрепление: типичные для стилеров приёмы — проверка среды анализа, изменение имени процесса, использование легитимных системных библиотек Windows. Конкретные механизмы в ZStealer не подтверждены.

Технический разбор образцов

В текущем наборе доказательств technical_samples пуст. Разбор конкретных образцов невозможен без доступных полей: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information отсутствуют.

Для любого будущего набора образцов ZStealer необходимо будет анализировать следующие параметры: формат файла (PE, ELF, script), MIME-тип, архитектуру (x86, x64, ARM), размер в байтах, сигнатуру (имя файла, версия, компания), способ доставки (email, download, exploit), теги классификации, результаты YARA-сканирования, оценки вендоров и метаданные файла.

Без доступных образцов невозможно определить различия между ними, сравнить их поведенческие характеристики или выделить уникальные черты. Текущий профиль ZStealer ограничен family-level сведениями из ThreatFox и Malpedia.

Как распространяется

Подтверждённые каналы доставки текущих образцов: отсутствуют, так как technical_samples пуст. delivery_method не указан в наборе доказательств.

Типичные для семейства каналы: email-приложения с вредоносными вложениями, download-серверы, exploit-kits, заражённые обновления ПО, сторонние репозитории и торрент-трекеры. Эти каналы не подтверждены конкретными образцами ZStealer.

Как обнаружить

  1. Мониторинг процессов: поиск нестандартных процессов с именами, похожими на системные, или процессов, читающих файлы браузеров и мессенджеров.
  2. Файловая активность: отслеживание чтения файлов в папках %APPDATA%, %LOCALAPPDATA%, %USERPROFILE% и реестровых ключей с учётными данными.
  3. Сетевые паттерны: исходящие соединения на нестандартные порты, передача данных в бинарном формате без шифрования или с аномальным объёмом.
  4. Windows API: вызовы CreateFileW, ReadFile, RegQueryValueEx, VirtualAlloc и SetWindowsHookSet для чтения файлов, реестра и перехвата ввода.
  5. YARA-правила: поиск сигнатур по именам процессов, строкам в коде и структуре PE-файлов, характерным для стилеров.
  6. Поведенческие признаки: массовое чтение файлов без видимого пользовательского действия, создание временных файлов с бинарным содержимым, передача данных на внешние серверы.
  7. Браузерные процессы: мониторинг Chrome, Firefox, Edge на аномальное чтение профилей и истории.
  8. Мессенджеры: отслеживание чтения папок с сообщениями и файлами в Telegram, WhatsApp, Discord.
  9. Кошельки: мониторинг доступа к файлам Wallet.dat, keystore, private keys в папках криптокошельков.
  10. Планировщик задач: проверка на наличие новых заданий в Task Scheduler, связанных с запуском нестандартных процессов.

Что делать при заражении

  1. Изолировать хост от сети, но не выключать его для сохранения памяти и открытых соединений.
  2. Сохранить телеметрию: дампы памяти, список процессов, сетевые соединения, файлы в папках %APPDATA%, %LOCALAPPDATA% и реестр.
  3. Определить затронутые данные: браузеры, мессенджеры, кошельки, учётные записи с доступом к хосту.
  4. Проверить закрепление: автозапуск в реестре (Run keys), планировщик задач, службы Windows, драйверы.
  5. Проверить вторичную нагрузку: другие процессы, запущенные из папок %TEMP%, %APPDATA%, нестандартные системные файлы.
  6. Ротация секретов: сменить пароли и токены с чистого устройства, отозвать активные сессии, проверить историю браузера на утечку.
  7. Оценить целостность системы: если есть признаки модификации системных файлов или драйверов — переустановка ОС.
  8. Вернуть хост в эксплуатацию только после подтверждения отсутствия закрепления и вторичной нагрузки.

Как снизить риск

  1. Ограничить права доступа к файлам браузеров и мессенджеров для стандартного пользователя.
  2. Использовать отдельные профили браузера для личных и рабочих данных.
  3. Регулярно проверять автозапуск в реестре и планировщик задач на наличие нестандартных записей.
  4. Мониторить исходящие сетевые соединения на аномальные паттерны.
  5. Обновлять браузеры, мессенджеры и криптокошельки до последних версий.
  6. Использовать EDR с поведенческим анализом для обнаружения нестандартного чтения файлов.
  7. Ограничить доступ к файлам кошельков и токенам через ACL.
  8. Регулярно делать бэкапы учётных данных и проверять их целостность.

Источники​


  1. ThreatFox — IOC ZStealer
  2. Malpedia — ZStealer

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ