Полезная нагрузка (payload) — часть вредоносной программы или эксплойта, которая выполняет настоящую цель атакующего: открывает удалённый доступ, крадёт данные или шифрует файлы.
Доставка и полезная нагрузка
Атака обычно состоит из двух частей. Механизм доставки помещает код на целевую систему: эксплойт уязвимости, вредоносный макрос, дроппер или загрузчик. Полезная нагрузка — то, что запускается после этого и наносит ущерб. Один и тот же эксплойт может нести совершенно разные нагрузки, а одну нагрузку можно доставить множеством способов.
Типичные полезные нагрузки
- Шелл-код — небольшой фрагмент машинного кода, внедряемый через ошибку работы с памятью.
- Обратный шелл или бикон — подключается к командному серверу атакующего; известный пример — бикон Cobalt Strike.
- Инфостилер — собирает пароли, cookie и криптокошельки.
- Шифровальщик — шифрует файлы и оставляет записку с требованием выкупа.
- Вайпер — уничтожает данные или загрузочную область диска.
Фреймворки вроде Metasploit различают staged-нагрузки, где крошечная первая стадия скачивает остальное, и stageless, которые приходят целиком. Нагрузку часто шифруют, упаковывают и обфусцируют, а запускают только в памяти, чтобы не попасться антивирусу.
Как обнаруживают полезную нагрузку
Подозрительные файлы запускают в песочнице, сканируют память, а EDR отслеживает характерное поведение: необычные дочерние процессы, внедрение в чужие процессы, соединения с неизвестными хостами. Если заблокировать стадию доставки — своевременные обновления, фильтрация вложений, отключение макросов, — нагрузка просто не запустится.