Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 402

释放器(Dropper)

审核人Cybersecurity entrepreneur & security researcher

释放器(Dropper) 是什么?

释放器(Dropper)一种用于在目标系统上安装("投放")其他恶意载荷的恶意软件,通常会先规避初始检测。


Dropper(释放器)是一种投放组件,自身就在体内携带一份或多份嵌入式载荷,执行后将其写入磁盘或内存。与下载器不同,它无需联网即可获取下一阶段载荷 —— 恶意代码随它一同传播。释放器通常会捆绑反分析检测、诱饵内容、持久化设置以及进程注入例程,然后才启动最终的恶意软件(信息窃取器、勒索软件、RAT)。

投放格式会随防御者的管控措施而演变。当 微软在 2022 年默认禁用来自互联网文件的 Office 宏 后,Proofpoint 测得 VBA/XL4 宏的使用量下降了约 66%,而 Qakbot、IcedID、Bumblebee 等团伙则转向 ISO/IMG 容器和 LNK 快捷方式。其诀窍是一种 Mark-of-the-Web(MOTW)绕过手法:下载下来的压缩包带有 MOTW 标记,但从 ISO 或 IMG 中 解压出来 的文件并不会继承该标记,因此 Windows 会把里面的文档或 LNK 当作本地可信文件对待。这一变更之后,基于 LNK 的攻击活动激增了超过 1600%。签名安装包和被木马化的实用工具也是常见的释放器载体。

flowchart LR
  MAIL[钓鱼邮件] --> CONT[ISO / IMG / 签名安装包]
  CONT -->|MOTW 绕过<br/>内部文件无标记| DROP[释放器执行]
  DROP --> AA[反分析 + 诱饵]
  DROP --> EMB[嵌入式载荷<br/>写入磁盘/内存]
  EMB --> INJ[进程注入]
  INJ --> FINAL[窃取器 / 勒索软件 / RAT]
  DEF[防御] -. 沙箱、白名单、阻止挂载 ISO、EDR .-> DROP

防御措施包括邮件与网页过滤、附件沙箱化、应用程序白名单、具备行为检测能力的 EDR、阻止自动挂载 ISO/IMG,以及禁用宏的自动执行。

示例

  1. 01

    释放 Trickbot 或 Cobalt Strike 的 Emotet 恶意文档。

  2. 02

    Qakbot 用来绕过 Mark-of-the-Web 的 ISO/LNK 投放器。

常见问题

释放器(Dropper) 是什么?

一种用于在目标系统上安装("投放")其他恶意载荷的恶意软件,通常会先规避初始检测。 它属于网络安全的 恶意软件 分类。

释放器(Dropper) 是什么意思?

一种用于在目标系统上安装("投放")其他恶意载荷的恶意软件,通常会先规避初始检测。

如何防御 释放器(Dropper)?

针对 释放器(Dropper) 的防御通常结合技术控制与运营实践,详见上方完整定义。

释放器(Dropper) 还有哪些其他名称?

常见的别称包括: 恶意软件投放器, 释放型木马。

相关术语

另见