Ein Loader ist eine Schadsoftware, deren Aufgabe die Erstinfektion ist: Sie verschafft sich Zugang zu einem System und lädt dann die eigentliche Schadsoftware (den Payload) nach und startet sie — oft direkt im Arbeitsspeicher, ohne eine dauerhafte Datei auf der Festplatte zu hinterlassen. Loader sind damit das „Tor" für spätere Angriffsphasen.
Loader, Dropper, Downloader — was ist der Unterschied?
Die Begriffe werden oft vermischt, bezeichnen aber unterschiedliche Techniken: Ein Dropper trägt den Payload eingebettet in der eigenen Datei und schreibt ihn auf die Platte. Ein Downloader lädt den Payload zur Laufzeit von einem Server nach. Ein Loader führt den Payload direkt im Speicher aus — ein Verhalten, das an Fileless-Malware grenzt. In der Praxis kombinieren viele Schädlinge diese Techniken.
Wie gelangen Loader auf ein System?
Die Erstinfektion läuft fast immer über den Faktor Mensch oder ungepatchte Lücken: Phishing-Mails mit präparierten Office-Dokumenten, Links zu ISO-Archiven mit LNK-Dateien oder manipulierte Werbeanzeigen. Viele Loader prüfen vor der Ausführung ihre Umgebung: Läuft das System in einer Analyse-Sandbox oder virtuellen Maschine, bleiben sie stumm und umgehen so die Erkennung.
Loader-as-a-Service und bekannte Familien
Loader werden zunehmend als Dienstleistung angeboten: Spezialisierte Gruppen entwickeln einen Loader und vermieten ihn an andere Kriminelle, die damit Ransomware, Banking-Trojaner, Infostealer oder Fernzugriffs-Tools nachladen. Bekannte Beispiele sind Bumblebee, IcedID, QakBot und Smokeloader. Bumblebee wurde ab 2022 von mehreren Gruppen genutzt und erst im Mai 2024 durch die internationale Aktion Operation Endgame gestört — ein Beleg dafür, wie zentral Loader für die moderne Malware-as-a-Service-Wirtschaft sind.
Erkennung und Abwehr
Da Loader oft keine Datei hinterlassen, helfen klassische Virenscanner wenig. Entscheidend sind verhaltensbasierte EDR-Systeme, die Prozessstarts und Speicherzugriffe überwachen, sowie strikte Makro- und Skript-Policies. Auch die Schulung der Mitarbeiter gegen Social Engineering gehört dazu, denn der erste Klick öffnet dem Loader die Tür.