Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 402

Дроппер

ПроверилCybersecurity entrepreneur & security researcher

Что такое Дроппер?

ДропперМалварь, задача которой — установить (сбросить) на целевую систему другую вредоносную нагрузку, обычно после обхода первичного обнаружения.


Дроппер — компонент доставки, который несёт одну или несколько встроенных полезных нагрузок внутри собственного тела и записывает их на диск или в память после запуска. В отличие от загрузчика-downloader, ему не нужно обращаться в интернет за следующей стадией — вредоносный код путешествует вместе с ним. Дропперы обычно объединяют в себе антианалитические проверки, приманочный контент, настройку persistence и процедуры инжекта процессов, прежде чем запустить конечный зловред (инфостилер, шифровальщик, RAT).

Форматы доставки следуют за средствами защиты. Когда в 2022 году Microsoft отключила макросы Office по умолчанию для файлов из интернета, Proofpoint зафиксировала падение использования макросов VBA/XL4 примерно на 66%, и группировки вроде Qakbot, IcedID и Bumblebee переключились на контейнеры ISO/IMG и ярлыки LNK. Приём заключается в обходе Mark-of-the-Web (MOTW): загруженный архив несёт метку MOTW, но файлы, извлечённые из ISO или IMG, её не наследуют, поэтому Windows считает внутренний документ или LNK локально доверенным. Число кампаний на основе LNK выросло более чем на 1600% после этого изменения. Подписанные инсталляторы и троянизированные утилиты также популярны в качестве средств доставки дропперов.

flowchart LR
  MAIL[Фишинговое письмо] --> CONT[ISO / IMG / подписанный инсталлятор]
  CONT -->|обход MOTW<br/>внутренний файл без метки| DROP[Дроппер запускается]
  DROP --> AA[Антианализ + приманка]
  DROP --> EMB[Встроенная нагрузка<br/>записана на диск/в память]
  EMB --> INJ[Инжект процесса]
  INJ --> FINAL[Стилер / Шифровальщик / RAT]
  DEF[Защита] -. песочница, allow-list, блокировка монтирования ISO, EDR .-> DROP

Меры защиты включают фильтрацию почты и веба, анализ вложений в песочнице, белые списки приложений (application allow-listing), EDR с поведенческим обнаружением, блокировку автоматического монтирования ISO/IMG и отключение автозапуска макросов.

Примеры

  1. 01

    Документы Emotet, дропающие Trickbot или Cobalt Strike на заражённых хостах.

  2. 02

    ISO/LNK-дропперы Qakbot, обходящие Mark-of-the-Web.

Частые вопросы

Что такое Дроппер?

Малварь, задача которой — установить (сбросить) на целевую систему другую вредоносную нагрузку, обычно после обхода первичного обнаружения. Относится к категории Вредоносное ПО в кибербезопасности.

Что означает Дроппер?

Малварь, задача которой — установить (сбросить) на целевую систему другую вредоносную нагрузку, обычно после обхода первичного обнаружения.

Как защититься от Дроппер?

Защита от Дроппер обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Дроппер?

Распространённые альтернативные названия: Малвари-дроппер, Установщик-дроппер.

Связанные термины

См. также