Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 402

Dropper

Revisado porCybersecurity entrepreneur & security researcher

O que é Dropper?

DropperMalware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial.


Um dropper é um componente de entrega que transporta uma ou mais cargas embutidas no próprio corpo e as escreve em disco ou memória após execução. Ao contrário de um downloader, não precisa de contactar a Internet para obter a etapa seguinte — o código malicioso viaja com ele. Os droppers costumam agregar verificações anti-análise, conteúdo isco, configuração de persistência e rotinas de injeção de processos antes de lançar o malware final (info-stealer, ransomware, RAT).

Os formatos de entrega acompanham os controlos dos defensores. Quando a Microsoft desativou por defeito as macros do Office para ficheiros com origem na Internet em 2022, a Proofpoint mediu uma queda de cerca de 66% no uso de macros VBA/XL4, e grupos como o Qakbot, IcedID e Bumblebee migraram para contentores ISO/IMG e atalhos LNK. O truque é um bypass do Mark-of-the-Web (MOTW): o arquivo descarregado carrega a etiqueta MOTW, mas os ficheiros extraídos de um ISO ou IMG não a herdam, pelo que o Windows trata o documento ou LNK interno como localmente confiável. As campanhas baseadas em LNK cresceram mais de 1.600% após a mudança. Instaladores assinados e utilitários adulterados também são veículos populares de droppers.

flowchart LR
  MAIL[E-mail de phishing] --> CONT[ISO / IMG / instalador assinado]
  CONT -->|bypass de MOTW<br/>ficheiro interno sem etiqueta| DROP[Dropper executa]
  DROP --> AA[Anti-análise + isco]
  DROP --> EMB[Carga embutida<br/>escrita em disco/memória]
  EMB --> INJ[Injeção de processos]
  INJ --> FINAL[Stealer / Ransomware / RAT]
  DEF[Defesa] -. sandbox, allow-listing, bloquear montagem de ISO, EDR .-> DROP

As defesas incluem filtragem de e-mail e web, sandboxing de anexos, allow-listing de aplicações, EDR com deteção comportamental, bloqueio da montagem automática de ISO/IMG e desativação da execução automática de macros.

Exemplos

  1. 01

    Maldocs do Emotet que libertam Trickbot ou Cobalt Strike.

  2. 02

    Droppers ISO/LNK usados pelo Qakbot para contornar o Mark-of-the-Web.

Perguntas frequentes

O que é Dropper?

Malware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial. Pertence à categoria Malware da cibersegurança.

O que significa Dropper?

Malware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial.

Como se defender contra Dropper?

As defesas contra Dropper costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Dropper?

Nomes alternativos comuns: Largador de malware, Instalador malicioso.

Termos relacionados

Ver também