Dropper
O que é Dropper?
DropperMalware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial.
Um dropper é um componente de entrega que transporta uma ou mais cargas embutidas no próprio corpo e as escreve em disco ou memória após execução. Ao contrário de um downloader, não precisa de contactar a Internet para obter a etapa seguinte — o código malicioso viaja com ele. Os droppers costumam agregar verificações anti-análise, conteúdo isco, configuração de persistência e rotinas de injeção de processos antes de lançar o malware final (info-stealer, ransomware, RAT).
Os formatos de entrega acompanham os controlos dos defensores. Quando a Microsoft desativou por defeito as macros do Office para ficheiros com origem na Internet em 2022, a Proofpoint mediu uma queda de cerca de 66% no uso de macros VBA/XL4, e grupos como o Qakbot, IcedID e Bumblebee migraram para contentores ISO/IMG e atalhos LNK. O truque é um bypass do Mark-of-the-Web (MOTW): o arquivo descarregado carrega a etiqueta MOTW, mas os ficheiros extraídos de um ISO ou IMG não a herdam, pelo que o Windows trata o documento ou LNK interno como localmente confiável. As campanhas baseadas em LNK cresceram mais de 1.600% após a mudança. Instaladores assinados e utilitários adulterados também são veículos populares de droppers.
flowchart LR MAIL[E-mail de phishing] --> CONT[ISO / IMG / instalador assinado] CONT -->|bypass de MOTW<br/>ficheiro interno sem etiqueta| DROP[Dropper executa] DROP --> AA[Anti-análise + isco] DROP --> EMB[Carga embutida<br/>escrita em disco/memória] EMB --> INJ[Injeção de processos] INJ --> FINAL[Stealer / Ransomware / RAT] DEF[Defesa] -. sandbox, allow-listing, bloquear montagem de ISO, EDR .-> DROP
As defesas incluem filtragem de e-mail e web, sandboxing de anexos, allow-listing de aplicações, EDR com deteção comportamental, bloqueio da montagem automática de ISO/IMG e desativação da execução automática de macros.
● Exemplos
- 01
Maldocs do Emotet que libertam Trickbot ou Cobalt Strike.
- 02
Droppers ISO/LNK usados pelo Qakbot para contornar o Mark-of-the-Web.
● Perguntas frequentes
O que é Dropper?
Malware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial. Pertence à categoria Malware da cibersegurança.
O que significa Dropper?
Malware cuja função é instalar ("largar") outra carga maliciosa num sistema alvo, geralmente depois de escapar à deteção inicial.
Como se defender contra Dropper?
As defesas contra Dropper costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Dropper?
Nomes alternativos comuns: Largador de malware, Instalador malicioso.