Mastodon Mastodon Mastodon Mastodon

Полезная нагрузка

Обновлено: · CyberSecureFox Editorial Team

Полезная нагрузка (payload) — часть вредоносной программы или эксплойта, которая выполняет настоящую цель атакующего: открывает удалённый доступ, крадёт данные или шифрует файлы.

Доставка и полезная нагрузка

Атака обычно состоит из двух частей. Механизм доставки помещает код на целевую систему: эксплойт уязвимости, вредоносный макрос, дроппер или загрузчик. Полезная нагрузка — то, что запускается после этого и наносит ущерб. Один и тот же эксплойт может нести совершенно разные нагрузки, а одну нагрузку можно доставить множеством способов.

Типичные полезные нагрузки

  • Шелл-код — небольшой фрагмент машинного кода, внедряемый через ошибку работы с памятью.
  • Обратный шелл или бикон — подключается к командному серверу атакующего; известный пример — бикон Cobalt Strike.
  • Инфостилер — собирает пароли, cookie и криптокошельки.
  • Шифровальщик — шифрует файлы и оставляет записку с требованием выкупа.
  • Вайпер — уничтожает данные или загрузочную область диска.

Фреймворки вроде Metasploit различают staged-нагрузки, где крошечная первая стадия скачивает остальное, и stageless, которые приходят целиком. Нагрузку часто шифруют, упаковывают и обфусцируют, а запускают только в памяти, чтобы не попасться антивирусу.

Как обнаруживают полезную нагрузку

Подозрительные файлы запускают в песочнице, сканируют память, а EDR отслеживает характерное поведение: необычные дочерние процессы, внедрение в чужие процессы, соединения с неизвестными хостами. Если заблокировать стадию доставки — своевременные обновления, фильтрация вложений, отключение макросов, — нагрузка просто не запустится.

Синонимы:
пейлоад, вредоносная нагрузка