加载器(Loader)
加载器(Loader) 是什么?
加载器(Loader)一种为攻击下一阶段做准备并将后续载荷(通常直接在内存中)加载执行的恶意软件。
Loader 是一种专门的第一阶段组件,其主要任务是获取、解码并在内存中执行额外的恶意软件,常用反射型 DLL 注入、进程镂空(process hollowing)或 shellcode 等技术。它通常会先对主机进行画像、削弱防御并建立持久化,然后再把控制权交给后续阶段。Loader 是现代"恶意软件即服务"生态的核心环节,访问中介通过它向勒索软件附属组织或信息窃取器运营者出售感染主机。防御措施包括具备注入行为检测能力的 EDR/XDR、AMSI、PowerShell 受限语言模式、应用程序白名单,以及对 IcedID、Smoke Loader、Bumblebee 等常见 loader 家族的威胁情报。
真实的加载器及其被打掉的行动
QakBot(Qbot)是典型代表:一个由银行木马演变而来的加载器,曾为 Conti、REvil、ProLock、Egregor 和 Black Basta 等勒索团伙投递载荷。2023 年 8 月,由 FBI 主导的"猎鸭行动"(Operation Duck Hunt)查封了 52 台服务器,将僵尸网络重定向到执法机构控制的基础设施,向超过 70 万台受感染主机推送了卸载程序,并将该行动与约 5800 万美元的赎金抽成相关联。随后,欧洲刑警组织的"终局行动"(Operation Endgame,2024 年 5 月)一举打掉了 IcedID、SmokeLoader、Pikabot、SystemBC 和 Bumblebee 等一批后继加载器,是有史以来针对该生态规模最大的一次行动。规律很清楚:打击加载器这一层,就能切断其后勒索软件的供给。
由于加载器越来越多地采用无文件方式运行——仅在内存中解密载荷,并滥用 rundll32、regsvr32、mshta 等带签名的 LOLBin——单靠特征码扫描已无法奏效。有效的防御需要叠加多层手段:具备注入行为检测(CreateRemoteThread、进程镂空)的 EDR/XDR、基于 AMSI 的脚本检查、PowerShell 受限语言模式、应用程序白名单、针对宏与 LNK/ISO 投递的管控,以及对活跃加载器家族的威胁情报。
flowchart LR
A[Initial access: phishing LNK / ISO / macro] --> B[Loader executes]
B --> C[Profile host and disable defences]
C --> D[Establish persistence]
D --> E[Fetch encrypted payload from C2]
E --> F[Decrypt and inject in memory]
F --> G{Next stage}
G --> H[Ransomware]
G --> I[Info-stealer]
G --> J[Cobalt Strike beacon]● 示例
- 01
被观察到分发 Cobalt Strike 与勒索软件的 Bumblebee。
- 02
长期活跃的按次付费 loader 家族 Smoke Loader / Dofoil。
● 常见问题
加载器(Loader) 是什么?
一种为攻击下一阶段做准备并将后续载荷(通常直接在内存中)加载执行的恶意软件。 它属于网络安全的 恶意软件 分类。
加载器(Loader) 是什么意思?
一种为攻击下一阶段做准备并将后续载荷(通常直接在内存中)加载执行的恶意软件。
如何防御 加载器(Loader)?
针对 加载器(Loader) 的防御通常结合技术控制与运营实践,详见上方完整定义。
加载器(Loader) 还有哪些其他名称?
常见的别称包括: 恶意加载器, 一阶段 Loader。