Корисне навантаження (payload) — частина шкідливої програми чи експлойта, яка виконує справжню мету зловмисника: відкриває віддалений доступ, викрадає дані або шифрує файли.
Доставка і корисне навантаження
Атака зазвичай складається з двох частин. Механізм доставки розміщує код на цільовій системі: експлойт вразливості, шкідливий макрос, дропер або завантажувач. Корисне навантаження — те, що запускається після цього й завдає шкоди. Один і той самий експлойт може нести зовсім різні навантаження, а одне навантаження можна доставити безліччю способів.
Типові корисні навантаження
- Шелкод — невеликий фрагмент машинного коду, що впроваджується через помилку роботи з пам’яттю.
- Зворотний шел або бікон — підключається до командного сервера зловмисника; відомий приклад — бікон Cobalt Strike.
- Інфостилер — збирає паролі, cookie та криптогаманці.
- Шифрувальник — шифрує файли й залишає записку з вимогою викупу.
- Вайпер — знищує дані або завантажувальну область диска.
Фреймворки на кшталт Metasploit розрізняють staged-навантаження, де крихітна перша стадія завантажує решту, і stageless, що надходять цілком. Навантаження часто шифрують, пакують, обфускують і запускають лише в пам’яті, щоб не потрапити під антивірус.
Як виявляють корисне навантаження
Підозрілі файли запускають у пісочниці, сканують пам’ять, а EDR відстежує характерну поведінку: незвичні дочірні процеси, впровадження в інші процеси, з’єднання з невідомими хостами. Якщо заблокувати стадію доставки — вчасні оновлення, фільтрація вкладень, вимкнення макросів, — навантаження просто не запуститься.