Dropper
¿Qué es Dropper?
DropperMalware cuya función es instalar ("soltar") otra carga maliciosa en el sistema objetivo, normalmente tras evadir la detección inicial.
Un dropper es un componente de entrega que lleva una o varias cargas embebidas en su propio cuerpo y las escribe en disco o memoria una vez ejecutado. A diferencia de un downloader, no necesita contactar con Internet para obtener la siguiente etapa: el código malicioso viaja con él. Los droppers suelen agrupar comprobaciones anti-análisis, contenido señuelo, configuración de persistencia y rutinas de inyección de procesos antes de lanzar el malware final (info-stealer, ransomware, RAT).
Los formatos de entrega siguen los controles de los defensores. Cuando Microsoft deshabilitó las macros de Office por defecto para archivos procedentes de Internet en 2022, Proofpoint midió una caída del uso de macros VBA/XL4 de cerca del 66 %, y grupos como Qakbot, IcedID y Bumblebee migraron a contenedores ISO/IMG y accesos directos LNK. El truco es un bypass del Mark-of-the-Web (MOTW): el archivo descargado lleva la etiqueta MOTW, pero los ficheros extraídos de un ISO o IMG no la heredan, así que Windows trata el documento o LNK interno como localmente confiable. Las campañas basadas en LNK crecieron más de un 1.600 % tras el cambio. Los instaladores firmados y las utilidades troyanizadas también son vehículos populares para droppers.
flowchart LR MAIL[Correo de phishing] --> CONT[ISO / IMG / instalador firmado] CONT -->|bypass MOTW<br/>fichero interno sin etiqueta| DROP[El dropper se ejecuta] DROP --> AA[Anti-análisis + señuelo] DROP --> EMB[Carga embebida<br/>escrita en disco/memoria] EMB --> INJ[Inyección de procesos] INJ --> FINAL[Stealer / Ransomware / RAT] DEF[Defensa] -. sandbox, allow-listing, bloquear montaje ISO, EDR .-> DROP
Las defensas incluyen filtrado de correo y web, sandboxing de adjuntos, allow-listing de aplicaciones, EDR con detección basada en comportamiento, bloqueo del montaje automático de ISO/IMG y deshabilitar la ejecución automática de macros.
● Ejemplos
- 01
Maldocs de Emotet que sueltan Trickbot o Cobalt Strike en los equipos infectados.
- 02
Droppers ISO/LNK usados por Qakbot para esquivar el Mark-of-the-Web.
● Preguntas frecuentes
¿Qué es Dropper?
Malware cuya función es instalar ("soltar") otra carga maliciosa en el sistema objetivo, normalmente tras evadir la detección inicial. Pertenece a la categoría de Malware en ciberseguridad.
¿Qué significa Dropper?
Malware cuya función es instalar ("soltar") otra carga maliciosa en el sistema objetivo, normalmente tras evadir la detección inicial.
¿Cómo defenderse de Dropper?
Las defensas contra Dropper combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Dropper?
Nombres alternativos comunes: Soltador de malware, Instalador malicioso.