SOC Prime Bias: High

17 Sep 2026 20:23 UTC

Análise do LausivLoader: Rastreando Dados em Execuções de Malware de Múltiplas Etapas

Author Photo
SOC Prime Team linkedin icon Seguir
Análise do LausivLoader: Rastreando Dados em Execuções de Malware de Múltiplas Etapas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de malspam distribui um arquivo JavaScript malicioso dentro de um arquivo para implantar o malware LausivLoader. A cadeia de ataque usa uma técnica incomum para transferir dados entre estágios através de variáveis de ambiente do processo e arquivos temporários. A infecção progride por múltiplos carregadores .NET e esteganografia antes de entregar a carga final.

Investigação

O analista identificou um arquivo JavaScript dentro de um .r01 arquivo que usava código ofuscado para lançar um comando PowerShell através do conhost.exe. Análises adicionais mostraram que variáveis de ambiente Kv7408 and Kv562 são usadas para passar caminhos de arquivos para o estágio do PowerShell, que então descriptografa um executável .NET. Um estágio posterior do carregador utiliza esteganografia para extrair outra carga de uma imagem PNG.

Mitigação

As organizações devem aplicar controles estritos de SPF e DMARC para reduzir a falsificação de e-mails. A proteção de endpoint deve detectar atividades suspeitas de WScript e PowerShell, especialmente comandos codificados ou manipulação de variáveis de ambiente. As equipes de segurança também devem monitorar a criação de tarefas agendadas incomuns e conhost.exe execução com a --headless flag.

Resposta

Se a atividade LausivLoader for detectada, os hosts afetados devem ser isolados imediatamente para evitar a execução adicional de cargas ou movimento lateral. Os respondedores devem realizar análises forenses de memória para identificar assemblies .NET injetados e inspecionar %TEMP% and %LOCALAPPDATA% para arquivos maliciosos residuais. As tarefas agendadas também devem ser revisadas para entradas não autorizadas, como MicrosoftEdgeUpdateTaskCore.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via linha de comando)

Equipe SOC Prime
17 de setembro de 2026

LOLBAS WScript / CScript (via criação de processo)

Equipe SOC Prime
17 de setembro de 2026

LOLBAS Conhost (via linha de comando)

Equipe SOC Prime
17 de setembro de 2026

Strings de PowerShell Suspeitas (via PowerShell)

Equipe SOC Prime
17 de setembro de 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
17 de setembro de 2026

IOCs (HashSha256) para detectar: análise do LausivLoader, ou como passar dados entre estágios de malware

Regras AI SOC Prime
17 de setembro de 2026

IOCs (HashMd5) para detectar: análise do LausivLoader, ou como passar dados entre estágios de malware

Regras AI SOC Prime
17 de setembro de 2026

Detecção de Tentativas de Patch AmsiScanBuffer e AmsiScanString [Windows Sysmon]

Regras AI SOC Prime
17 de setembro de 2026

Execução de Comando Codificado PowerShell [Windows PowerShell]

Regras AI SOC Prime
17 de setembro de 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: O adversário pretende burlar a inspeção simples de linhas de comando baseada em palavras-chave. Para isso, eles preparam um comando codificado em Base64 que realiza uma ação simples (neste caso, escrever um arquivo fictício para simular o implante da carga). Ao usar o -EncodedCommand parâmetro, eles tentam esconder a string em texto claro Write-Output 'Compromised' de observação casual e filtros de segurança básicos.

  • Script de Teste de Regressão: Este script gera uma versão codificada em Base64 de um comando simples e a executa usando o exato flag alvo pela regra de detecção.

    # 1. Definir o comando a ser ofuscado
    $command = "Write-Output 'Detection Test: Encoded Command Executed'"
    
    # 2. Converter o comando para Base64 (UTF-16LE é necessário para PowerShell)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($command)
    $encodedCommand = [Convert]::ToBase64String($bytes)
    
    # 3. Executar o comando usando o flag -EncodedCommand para acionar a regra
    Write-Host "Executando comando codificado: $encodedCommand"
    Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait
  • Comandos de Limpeza:

    # Nenhum artefato persistente foi criado pelo script de simulação.
    # Se arquivos foram criados, eles devem ser deletados aqui.
    Write-Host "Limpeza da simulação completa. Nenhum artefato restante."