Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 402

Dropper

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Dropper?

DropperSchadsoftware, deren Aufgabe es ist, eine andere bösartige Nutzlast auf ein Zielsystem zu installieren („abzulegen"), oft nach Umgehung der ersten Erkennung.


Ein Dropper ist eine Auslieferungskomponente, die eine oder mehrere eingebettete Nutzlasten in ihrem eigenen Körper trägt und sie nach der Ausführung auf Datenträger oder in den Speicher schreibt. Anders als ein Downloader muss er für die nächste Stufe keinen Internetkontakt aufnehmen — der Schadcode reist mit ihm mit. Dropper bündeln häufig Anti-Analyse-Checks, Köderinhalte, Persistenz-Setup und Prozess-Injection-Routinen, bevor sie die finale Malware (Info-Stealer, Ransomware, RAT) starten.

Die Auslieferungsformate folgen den Abwehrmaßnahmen der Verteidiger. Als Microsoft 2022 Office-Makros für aus dem Internet stammende Dateien standardmäßig deaktivierte, maß Proofpoint einen Rückgang der VBA/XL4-Makronutzung um rund 66 %, und Crews wie Qakbot, IcedID und Bumblebee wichen auf ISO/IMG-Container und LNK-Verknüpfungen aus. Der Trick ist eine Umgehung des Mark-of-the-Web (MOTW): Das heruntergeladene Archiv trägt das MOTW-Tag, aber Dateien, die aus einem ISO oder IMG extrahiert werden, erben es nicht, sodass Windows das innere Dokument oder LNK als lokal vertrauenswürdig behandelt. LNK-basierte Kampagnen stiegen nach der Umstellung um über 1.600 %. Auch signierte Installer und trojanisierte Utilities sind beliebte Dropper-Vehikel.

flowchart LR
  MAIL[Phishing-E-Mail] --> CONT[ISO / IMG / signierter Installer]
  CONT -->|MOTW-Umgehung<br/>innere Datei ohne Tag| DROP[Dropper wird ausgeführt]
  DROP --> AA[Anti-Analyse + Köder]
  DROP --> EMB[Eingebettete Payload<br/>auf Disk/Speicher geschrieben]
  EMB --> INJ[Process Injection]
  INJ --> FINAL[Stealer / Ransomware / RAT]
  DEF[Abwehr] -. Sandbox, Allow-Listing, ISO-Mount blockieren, EDR .-> DROP

Zu den Schutzmaßnahmen zählen E-Mail- und Web-Filterung, Sandboxing von Anhängen, Application Allow-Listing, EDR mit verhaltensbasierter Erkennung, das Blockieren des automatischen ISO/IMG-Mountings und das Deaktivieren der automatischen Makro-Ausführung.

Beispiele

  1. 01

    Emotet-Maldocs, die Trickbot oder Cobalt Strike absetzen.

  2. 02

    ISO/LNK-Dropper von Qakbot zur Umgehung des Mark-of-the-Web.

Häufige Fragen

Was ist Dropper?

Schadsoftware, deren Aufgabe es ist, eine andere bösartige Nutzlast auf ein Zielsystem zu installieren („abzulegen"), oft nach Umgehung der ersten Erkennung. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.

Was bedeutet Dropper?

Schadsoftware, deren Aufgabe es ist, eine andere bösartige Nutzlast auf ein Zielsystem zu installieren („abzulegen"), oft nach Umgehung der ersten Erkennung.

Wie schützt man sich gegen Dropper?

Schutzmaßnahmen gegen Dropper kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Dropper?

Übliche alternative Bezeichnungen: Malware-Dropper, Installer-Dropper.

Verwandte Begriffe

Siehe auch