Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 696

Loader

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Loader?

LoaderSchadsoftware, die die Umgebung vorbereitet und weitere Nutzlasten — oft direkt im Speicher — für die nächste Phase eines Angriffs lädt.


Ein Loader ist eine spezialisierte First-Stage-Komponente, die zusätzliche Malware abruft, dekodiert und im Speicher ausführt — typischerweise per Reflective-DLL-Injection, Process Hollowing oder Shellcode. Häufig profiliert er den Host, schaltet Schutzmechanismen aus und richtet Persistenz ein, bevor er die Kontrolle an die nächste Stufe übergibt. Loader sind zentral für „Malware-as-a-Service"-Ökosysteme, in denen Access Broker Installationen an Ransomware-Affiliates oder Info-Stealer-Operatoren verkaufen. Schutz: EDR/XDR mit verhaltensbasierter Erkennung von Injection-Techniken, AMSI, Constrained Language Mode für PowerShell, Application Allow-Listing und Threat Intel zu Familien wie IcedID, Smoke Loader oder Bumblebee.

Echte Loader und ihre Zerschlagungen

QakBot (Qbot) war der Archetyp: ein zum Loader gewordener Banking-Trojaner, der Ransomware von Conti, REvil, ProLock, Egregor und Black Basta aussate. Im August 2023 beschlagnahmte die vom FBI gefuhrte Operation Duck Hunt 52 Server, leitete das Botnet uber behordenkontrollierte Infrastruktur um, schob einen Uninstaller auf uber 700 000 infizierte Hosts und verband die Operation mit rund 58 Mio. USD an Losegeld-Provisionen. Danach zerschlug Europols Operation Endgame (Mai 2024) eine Welle von Nachfolge-Loadern — IcedID, SmokeLoader, Pikabot, SystemBC und Bumblebee — die grosste Aktion aller Zeiten gegen dieses Okosystem. Das Muster ist klar: Stort man die Loader-Schicht, trocknet die nachgelagerte Ransomware aus.

Weil Loader zunehmend dateilos arbeiten — die Nutzlast nur im Speicher entschlusseln und signierte LOLBins wie rundll32, regsvr32 oder mshta missbrauchen —, reicht signaturbasiertes Scannen nicht. Wirksame Verteidigung kombiniert EDR/XDR mit verhaltensbasierter Injection-Erkennung (CreateRemoteThread, Process Hollowing), AMSI-Skriptinspektion, PowerShell Constrained Language Mode, Application Allow-Listing, Kontrollen fur Makro- und LNK/ISO-Zustellung sowie Threat Intel zu aktiven Loader-Familien.

flowchart LR
  A[Initial access: phishing LNK / ISO / macro] --> B[Loader executes]
  B --> C[Profile host and disable defences]
  C --> D[Establish persistence]
  D --> E[Fetch encrypted payload from C2]
  E --> F[Decrypt and inject in memory]
  F --> G{Next stage}
  G --> H[Ransomware]
  G --> I[Info-stealer]
  G --> J[Cobalt Strike beacon]

Beispiele

  1. 01

    Bumblebee-Loader, der Cobalt Strike und Ransomware verteilt.

  2. 02

    Smoke Loader / Dofoil, langlebige Pay-per-Install-Loader-Familie.

Häufige Fragen

Was ist Loader?

Schadsoftware, die die Umgebung vorbereitet und weitere Nutzlasten — oft direkt im Speicher — für die nächste Phase eines Angriffs lädt. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.

Was bedeutet Loader?

Schadsoftware, die die Umgebung vorbereitet und weitere Nutzlasten — oft direkt im Speicher — für die nächste Phase eines Angriffs lädt.

Wie schützt man sich gegen Loader?

Schutzmaßnahmen gegen Loader kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Loader?

Übliche alternative Bezeichnungen: Malware-Loader, Stage-1-Loader.

Verwandte Begriffe

Siehe auch