Un dropper este un program malițios de dimensiuni mici, cu un singur scop: să instaleze discret pe sistemul victimei malware-ul real, adesea descărcat separat, de pe un server extern, după ce a trecut neobservat de soluțiile de securitate. Numele vine din engleză, de la ideea de a "lăsa să cadă" (drop) sarcina malițioasă reală, odată ajuns pe sistem.
Cum funcționează un dropper?
Un dropper ajunge pe sistem printr-un vector obișnuit — un atașament de e-mail, un document infectat sau un program piratat — și este construit special să pară cât mai inofensiv la o primă scanare, uneori fără să conțină deloc cod malițios vizibil în interiorul lui. Odată executat, se conectează la infrastructura atacatorului și descarcă payload-ul real, pe care apoi îl instalează și, adesea, îl execută automat. Unele variante, numite "downloader", doar descarcă payload-ul, fără să-l instaleze direct; altele fac ambele lucruri într-un singur pas. Dimensiunea redusă a unui dropper e adesea deliberată — un fișier mic, simplu, atrage mai puțină atenție decât unul complex, plin de funcționalități suspecte, și trece mai ușor neobservat prin filtrele de e-mail.
De ce contează?
Pentru că separă intenționat momentul infecției inițiale de momentul în care apare efectiv codul malițios complet pe disc, ceea ce face detectarea mult mai dificilă pentru soluțiile bazate exclusiv pe semnături. Un dropper "curat" din punct de vedere al analizei statice poate trece nesancționat de multe filtre clasice, exact ca un troian obișnuit construit să pară inofensiv, fără niciun semnal evident de alarmă. Faptul că payload-ul real nu e prezent inițial pe disc înseamnă și că analiza fișierului livrat inițial oferă puține indicii despre gravitatea reală a atacului care urmează, ceea ce complică semnificativ evaluarea rapidă a riscului.
Cum te protejezi?
- Folosește o soluție EDR orientată spre comportament, capabilă să detecteze descărcări neobișnuite inițiate de un fișier recent deschis.
- Testează atașamentele și fișierele necunoscute într-un sandbox, unde comportamentul complet, inclusiv descărcarea payload-ului, poate fi observat.
- Limitează permisiunile conturilor de utilizator, ca un dropper executat accidental să nu poată instala nimic fără drepturi suplimentare.
- Blochează conexiunile către domenii necunoscute sau nou înregistrate, folosite frecvent pentru găzduirea payload-urilor.
- Formează angajații să recunoască fișierele suspecte, chiar și atunci când par documente obișnuite, fără avertismente vizibile de la sistem.
Un exemplu concret
Un utilizator deschide un fișier atașat la un e-mail, aparent un document obișnuit. Antivirusul instalat nu semnalează nimic, pentru că fișierul, în sine, nu conține cod malițios vizibil — e doar un dropper. Câteva secunde mai târziu, acesta descarcă discret malware-ul real de pe un server extern, care începe imediat să cripteze fișierele de pe disc, fără nicio altă interacțiune din partea utilizatorului.
Vrei o protecție care detectează și pașii intermediari, nu doar fișierul final? Vezi soluția noastră de antivirus și EDR.
Întrebări frecvente
Un dropper conține malware-ul complet de la început?
De obicei nu — rolul lui e tocmai să livreze discret restul infecției, descărcată separat, ulterior. Asta îl face adesea mai greu de detectat decât malware-ul complet, care conține deja tot codul malițios.
Toate dropperele descarcă payload-ul de pe internet?
Majoritatea da, dar unele variante includ payload-ul deja criptat sau ascuns în interiorul propriului fișier, pe care îl extrag și îl execută local, fără să mai fie nevoie de o conexiune externă.
