Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 696

Загрузчик (loader)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Загрузчик (loader)?

Загрузчик (loader)Малварь, готовящая среду и подгружающая дальнейшие нагрузки (часто прямо в память) для следующей стадии атаки.


Лоадер — специализированный компонент первой стадии, основная задача которого — получить, декодировать и запустить в памяти дополнительные зловреды, обычно через рефлективную DLL-инъекцию, process hollowing или шеллкод. Перед передачей управления следующей стадии он часто профилирует хост, отключает защиту и закрепляется в системе. Лоадеры — центральный элемент экосистем Malware-as-a-Service, где «брокеры доступа» продают установки операторам шифровальщиков и инфостилеров. Защита: EDR/XDR с поведенческим обнаружением техник инъекций, AMSI, Constrained Language Mode для PowerShell, белые списки приложений и киберразведка о популярных семействах вроде IcedID, Smoke Loader и Bumblebee.

Реальные лоадеры и операции по их ликвидации

QakBot (Qbot) был архетипом: банковский троян, ставший лоадером, который доставлял шифровальщики Conti, REvil, ProLock, Egregor и Black Basta. В августе 2023 года операция Duck Hunt под руководством ФБР изъяла 52 сервера, перенаправила ботнет на подконтрольную ведомству инфраструктуру, разослала деинсталлятор более чем на 700 000 заражённых хостов и связала операцию примерно с 58 млн долларов комиссий за выкупы. Затем операция Europol Endgame (май 2024 года) ликвидировала волну лоадеров-преемников — IcedID, SmokeLoader, Pikabot, SystemBC и Bumblebee — крупнейшую в истории акцию против этой экосистемы. Закономерность ясна: подрыв слоя лоадеров лишает снабжения идущие следом шифровальщики.

Поскольку лоадеры всё чаще работают бесфайлово — расшифровывая нагрузку только в памяти и злоупотребляя подписанными LOLBin вроде rundll32, regsvr32 или mshta — одного сигнатурного сканирования недостаточно. Эффективная защита сочетает EDR/XDR с поведенческим обнаружением инъекций (CreateRemoteThread, process hollowing), инспекцию скриптов через AMSI, Constrained Language Mode для PowerShell, белые списки приложений, контроль доставки макросов и LNK/ISO, а также киберразведку об активных семействах лоадеров.

flowchart LR
  A[Initial access: phishing LNK / ISO / macro] --> B[Loader executes]
  B --> C[Profile host and disable defences]
  C --> D[Establish persistence]
  D --> E[Fetch encrypted payload from C2]
  E --> F[Decrypt and inject in memory]
  F --> G{Next stage}
  G --> H[Ransomware]
  G --> I[Info-stealer]
  G --> J[Cobalt Strike beacon]

Примеры

  1. 01

    Bumblebee — лоадер, замеченный за доставкой Cobalt Strike и шифровальщиков.

  2. 02

    Smoke Loader / Dofoil — давно существующее семейство pay-per-install-лоадеров.

Частые вопросы

Что такое Загрузчик (loader)?

Малварь, готовящая среду и подгружающая дальнейшие нагрузки (часто прямо в память) для следующей стадии атаки. Относится к категории Вредоносное ПО в кибербезопасности.

Что означает Загрузчик (loader)?

Малварь, готовящая среду и подгружающая дальнейшие нагрузки (часто прямо в память) для следующей стадии атаки.

Как защититься от Загрузчик (loader)?

Защита от Загрузчик (loader) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Загрузчик (loader)?

Распространённые альтернативные названия: Малварь-загрузчик, Stage-1-загрузчик.

Связанные термины

См. также