Ein Downloader ist eine Schadsoftware, deren Aufgabe das Nachladen ist: Sie holt zur Laufzeit weitere Schadsoftware (den Payload) von einem entfernten Server, meist einem Command-and-Control-Server (C2), und führt sie aus. Downloader sind damit eine zentrale erste Stufe in mehrstufigen Angriffen.
Downloader, Dropper, Loader – was ist der Unterschied?
Die Begriffe werden oft vermischt, bezeichnen aber unterschiedliche Techniken: Ein Dropper trägt den Payload eingebettet in der eigenen Datei und schreibt ihn auf die Platte. Ein Downloader lädt den Payload erst zur Laufzeit von einem Server nach. Ein Loader führt den Payload direkt im Arbeitsspeicher aus, ohne eine dauerhafte Datei zu hinterlassen – ein Verhalten, das an Fileless-Malware grenzt. Viele Schädlinge kombinieren die Techniken, daher sind die Übergänge fließend.
Wie ein Downloader funktioniert
Der Downloader gelangt zum Beispiel als Makro in einem Office-Dokument, als LNK-Datei oder über einen Drive-by-Download auf das System. Nach dem Start kontaktiert er seinen C2-Server, lädt eine zweite Stufe (oft eine EXE oder DLL) herunter und startet sie. Weil die eigentliche Schadsoftware erst nach der Infektion nachgeladen wird, kann ein Virenscanner die Datei beim ersten Scan nicht erkennen – die Malware-Familie selbst steckt noch gar nicht in der Datei.
Bekannte Downloader-Familien sind BatLoader und ZLoader. Auch Botnet-Verteiler wie Emotet arbeiten nach diesem Muster: Sie bringen sich zunächst selbst auf das System und verteilen anschließend weitere Schadsoftware wie IcedID, QakBot oder Trickbot nach. QakBot gilt dabei als typische Zweitstufen-Malware, die einen Erststufen-Downloader voraussetzt.
Abwehr
Gegen Downloader hilft eine Kombination aus Netzwerk-Überwachung (verdächtige C2-Verbindungen), URL- und Domain-Deny-Listen, dem Blockieren von Makros und LNK-Dateien aus dem Internet sowie Endpoint Detection and Response (EDR), das das nachgeladene Verhalten zur Laufzeit beobachtet. Auch Threat Hunting kann frühe Anzeichen einer Downloader-Infektion finden, bevor die zweite Stufe aktiv wird.
Verwandte Grundlagen: Dropper, Loader-Malware, Obfuskator, Protector, Backdoor.