Семейство: ZStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 17:29
Последнее наблюдение в текущем наборе: 23.09.2026 18:02
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Застеалер в наборе доказательств фигурирует как семейство класса стилир для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены тремя свежими IOC-записями из ThreatFox и ссылкой на Malpedia. Подтверждённые категории активности — payload и payload_delivery, что указывает на инструмент доставки вторичных нагрузок и сбора данных с хостов Windows.
Типичные свойства семейства: сбор учётных данных, токенов, браузерских профилей, данных мессенджеров и кошельков; работа через стандартные Windows API для чтения файлов, реестра и памяти процессов; возможность закрепления через автозапуск или планировщик задач. Эти свойства не подтверждены конкретными образцами в текущем наборе, поэтому они описываются как вероятные характеристики класса.
Функциональные модули, характерные для подобных стилеров: модуль сканирования файловых систем на наличие целевых хранилищ, модуль чтения браузерских данных (профили, история, закладки), модуль извлечения учётных данных из реестра и кэша приложений, модуль сетевой передачи собранных данных. Конкретная реализация этих модулей в ZStealer не подтверждена текущими образцами.
Целевые данные: учётные записи браузеров, токены авторизации, данные мессенджеров, содержимое файловых хранилищ, реестровые ключи с паролями и конфигурациями. Характерная обработка — сбор данных в память или временные файлы, последующая передача на внешний сервер. Упаковка и эксфильтрация не подтверждены текущими образцами.
Антианализ и закрепление: типичные для стилеров приёмы — проверка среды анализа, изменение имени процесса, использование легитимных системных библиотек Windows. Конкретные механизмы в ZStealer не подтверждены.
Технический разбор образцов
В текущем наборе доказательств technical_samples пуст. Разбор конкретных образцов невозможен без доступных полей: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information отсутствуют.
Для любого будущего набора образцов ZStealer необходимо будет анализировать следующие параметры: формат файла (PE, ELF, script), MIME-тип, архитектуру (x86, x64, ARM), размер в байтах, сигнатуру (имя файла, версия, компания), способ доставки (email, download, exploit), теги классификации, результаты YARA-сканирования, оценки вендоров и метаданные файла.
Без доступных образцов невозможно определить различия между ними, сравнить их поведенческие характеристики или выделить уникальные черты. Текущий профиль ZStealer ограничен family-level сведениями из ThreatFox и Malpedia.
Как распространяется
Подтверждённые каналы доставки текущих образцов: отсутствуют, так как technical_samples пуст. delivery_method не указан в наборе доказательств.
Типичные для семейства каналы: email-приложения с вредоносными вложениями, download-серверы, exploit-kits, заражённые обновления ПО, сторонние репозитории и торрент-трекеры. Эти каналы не подтверждены конкретными образцами ZStealer.
Как обнаружить
- Мониторинг процессов: поиск нестандартных процессов с именами, похожими на системные, или процессов, читающих файлы браузеров и мессенджеров.
- Файловая активность: отслеживание чтения файлов в папках %APPDATA%, %LOCALAPPDATA%, %USERPROFILE% и реестровых ключей с учётными данными.
- Сетевые паттерны: исходящие соединения на нестандартные порты, передача данных в бинарном формате без шифрования или с аномальным объёмом.
- Windows API: вызовы CreateFileW, ReadFile, RegQueryValueEx, VirtualAlloc и SetWindowsHookSet для чтения файлов, реестра и перехвата ввода.
- YARA-правила: поиск сигнатур по именам процессов, строкам в коде и структуре PE-файлов, характерным для стилеров.
- Поведенческие признаки: массовое чтение файлов без видимого пользовательского действия, создание временных файлов с бинарным содержимым, передача данных на внешние серверы.
- Браузерные процессы: мониторинг Chrome, Firefox, Edge на аномальное чтение профилей и истории.
- Мессенджеры: отслеживание чтения папок с сообщениями и файлами в Telegram, WhatsApp, Discord.
- Кошельки: мониторинг доступа к файлам Wallet.dat, keystore, private keys в папках криптокошельков.
- Планировщик задач: проверка на наличие новых заданий в Task Scheduler, связанных с запуском нестандартных процессов.
Что делать при заражении
- Изолировать хост от сети, но не выключать его для сохранения памяти и открытых соединений.
- Сохранить телеметрию: дампы памяти, список процессов, сетевые соединения, файлы в папках %APPDATA%, %LOCALAPPDATA% и реестр.
- Определить затронутые данные: браузеры, мессенджеры, кошельки, учётные записи с доступом к хосту.
- Проверить закрепление: автозапуск в реестре (Run keys), планировщик задач, службы Windows, драйверы.
- Проверить вторичную нагрузку: другие процессы, запущенные из папок %TEMP%, %APPDATA%, нестандартные системные файлы.
- Ротация секретов: сменить пароли и токены с чистого устройства, отозвать активные сессии, проверить историю браузера на утечку.
- Оценить целостность системы: если есть признаки модификации системных файлов или драйверов — переустановка ОС.
- Вернуть хост в эксплуатацию только после подтверждения отсутствия закрепления и вторичной нагрузки.
Как снизить риск
- Ограничить права доступа к файлам браузеров и мессенджеров для стандартного пользователя.
- Использовать отдельные профили браузера для личных и рабочих данных.
- Регулярно проверять автозапуск в реестре и планировщик задач на наличие нестандартных записей.
- Мониторить исходящие сетевые соединения на аномальные паттерны.
- Обновлять браузеры, мессенджеры и криптокошельки до последних версий.
- Использовать EDR с поведенческим анализом для обнаружения нестандартного чтения файлов.
- Ограничить доступ к файлам кошельков и токенам через ACL.
- Регулярно делать бэкапы учётных данных и проверять их целостность.
Источники
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
