Загрузчик 2CLoader проверяет среду перед расшифровкой
В августе 2026 года ThreatLabz обнаружила 2CLoader, настраиваемый загрузчик для Windows, который преимущественно доставляет программы для кражи информации Vidar и Remus, а также средство удалённого доступа XWorm. Загрузчик хранит конфигурацию и зашифрованную полезную нагрузку в ресурсе PE.
Шифрование и структура полезной нагрузки
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Перед расшифровкой с помощью AES-GCM полезная нагрузка проходит два последовательных преобразования со скользящим XOR. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, затем модифицируется с использованием значений XOR, заданных конфигурацией, и проверяется контрольной суммой, рассчитанной по сумме байтов.
Расшифрованная полезная нагрузка может содержать дополнительный исполняемый файл и блок данных MessageBoxW. Для сжатия используется Xpress Huffman.
Обход анализа и средств защиты
Для обхода средств защиты 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Загрузчик загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и ищет гаджеты возврата системных вызовов в исполняемых секциях. Он также может устанавливать инлайновые хуки-трамплины, которые изменяют результаты API и подделывают системную информацию. В некоторых конфигурациях хуки в удалённом процессе меняют IPv4-адреса, возвращаемые API WinHTTP и Internet.
До расшифровки полезной нагрузки загрузчик выполняет многочисленные проверки на виртуализацию и анализ. Он проверяет наличие гипервизора с помощью CPUID, а также использует списки запрещённых поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами. Кроме того, 2CLoader проводит проверки на основе времени.
Система оценки анализирует количество процессоров, объём памяти, ёмкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей и компьютеров, а также движение курсора. Проверка на основе времени может повредить производный ключ в средах, похожих на эмуляторы.
Закрепление, выполнение и связь с сервером
Для закрепления загрузчик может использовать несколько настраиваемых механизмов. Выполнение поддерживает размещение .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE.
При использовании RunPE целевой процесс создаётся в приостановленном состоянии. Загрузчик отображает полезную нагрузку через временный раздел образа с пометкой на удаление, обновляет PEB удалённого процесса, перенаправляет поток выполнения и возобновляет процесс.
2CLoader взаимодействует с сервером C2 по протоколу HTTP и отправляет сообщения JSON для регистрации и передачи событий, защищённые фиксированным ключом XOR. Среди обнаруженных полезных нагрузок есть вредоносная программа для кражи учётных данных, способная поддерживать последующие атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



