SOC Prime Bias: High

17 Sep 2026 20:23 UTC

Análisis de LausivLoader: Rastreo de Datos a Través de la Ejecución de Malware en Múltiples Etapas

Author Photo
SOC Prime Team linkedin icon Seguir
Análisis de LausivLoader: Rastreo de Datos a Través de la Ejecución de Malware en Múltiples Etapas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de malspam distribuye un archivo JavaScript malicioso dentro de un archivo para implementar malware LausivLoader. La cadena de ataque utiliza una técnica inusual para transferir datos entre fases a través de variables de entorno de proceso y archivos temporales. La infección progresa finalmente a través de múltiples cargadores .NET y esteganografía antes de entregar la carga útil final.

Investigación

El analista identificó un archivo JavaScript dentro de un .r01 archivo que utilizó código ofuscado para lanzar un comando de PowerShell a través de conhost.exe. Un análisis adicional mostró que las variables de entorno Kv7408 and Kv562 se utilizan para pasar las rutas de archivo a la fase de PowerShell, que luego descifra un ejecutable .NET. Una etapa posterior del cargador utiliza esteganografía para extraer otra carga útil de una imagen PNG.

Mitigación

Las organizaciones deben imponer controles estrictos de SPF y DMARC para reducir la suplantación por correo electrónico. La protección de endpoints debe detectar actividad sospechosa de WScript y PowerShell, especialmente comandos codificados o manipulación de variables de entorno. Los equipos de seguridad también deben monitorear la creación de tareas programadas inusuales y conhost.exe ejecución con el --headless bandera.

Respuesta

Si se detecta actividad de LausivLoader, los hosts afectados deben ser aislados inmediatamente para prevenir la ejecución de cargas útiles adicionales o el movimiento lateral. Los respondedores deben realizar análisis forense de memoria para identificar ensamblajes .NET inyectados e inspeccionar %TEMP% and %LOCALAPPDATA% para archivos maliciosos residuales. También se deben revisar las tareas programadas para entradas no autorizadas como MicrosoftEdgeUpdateTaskCore.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

La Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (vía cmdline)

Equipo de SOC Prime
17 Sep 2026

LOLBAS WScript / CScript (vía process_creation)

Equipo de SOC Prime
17 Sep 2026

LOLBAS Conhost (vía cmdline)

Equipo de SOC Prime
17 Sep 2026

Cadenas de PowerShell Sospechosas (vía powershell)

Equipo de SOC Prime
17 Sep 2026

Tarea Programada Sospechosa (vía auditoría)

Equipo de SOC Prime
17 Sep 2026

IOCs (HashSha256) para detectar: análisis de LausivLoader, o cómo pasar datos entre fases de malware

Reglas de IA de SOC Prime
17 Sep 2026

IOCs (HashMd5) para detectar: análisis de LausivLoader, o cómo pasar datos entre fases de malware

Reglas de IA de SOC Prime
17 Sep 2026

Detección de Intentos de Parcheo de AmsiScanBuffer y AmsiScanString [Windows Sysmon]

Reglas de IA de SOC Prime
17 Sep 2026

Ejecución de Comando Codificado de PowerShell [Windows Powershell]

Reglas de IA de SOC Prime
17 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: El adversario pretende eludir la inspección simple basada en palabras clave de la línea de comandos. Para lograrlo, preparan un comando codificado en Base64 que realiza una acción simple (en este caso, escribiendo un archivo ficticio para simular la implementación de una carga útil). Usando el -EncodedCommand parámetro, intentan ocultar la cadena en texto claro Write-Output 'Comprometido' de la observación casual y de los filtros de seguridad básicos.

  • Script de Prueba de Regresión: Este script genera una versión codificada en Base64 de un comando simple y lo ejecuta utilizando exactamente la bandera dirigida por la regla de detección.

    # 1. Define el comando a ofuscar
    $command = "Write-Output 'Prueba de Detección: Comando Codificado Ejecutado'"
    
    # 2. Convierte el comando a Base64 (UTF-16LE es requerido para PowerShell)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($command)
    $encodedCommand = [Convert]::ToBase64String($bytes)
    
    # 3. Ejecuta el comando usando la bandera -EncodedCommand para activar la regla
    Write-Host "Ejecutando comando codificado: $encodedCommand"
    Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait
  • Comandos de Limpieza:

    # No se crearon artefactos persistentes por el script de simulación.
    # Si se crearon archivos, deben eliminarse aquí.
    Write-Host "Limpieza de simulación completa. No quedan artefactos."