Analyse von LausivLoader: Datenverfolgung über die Ausführung mehrstufiger Malware hinweg
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Malspam-Kampagne verteilt eine bösartige JavaScript-Datei in einem Archiv, um die LausivLoader-Malware zu deployen. Die Angriffskette verwendet eine ungewöhnliche Technik, um Daten zwischen den Stufen durch Prozesse-Umgebungsvariablen und temporäre Dateien zu übertragen. Die Infektion schreitet letztendlich durch mehrere .NET-Loader und Steganographie fort, bevor die endgültige Nutzlast geliefert wird.
Untersuchung
Der Analyst identifizierte eine JavaScript-Datei in einem .r01 Archiv, das verschleierten Code verwendete, um einen PowerShell-Befehl über conhost.exezu starten. Weitere Analysen zeigten, dass Umgebungsvariablen Kv7408 and Kv562 verwendet werden, um Dateipfade in die PowerShell-Stufe zu übergeben, die dann eine .NET-Anwendung entschlüsselt. Eine spätere Loader-Stufe verwendet Steganographie, um eine weitere Nutzlast aus einem PNG-Bild zu extrahieren.
Minderung
Organisationen sollten strikte SPF- und DMARC-Kontrollen durchsetzen, um E-Mail-Imitationen zu reduzieren. Endpunktschutz sollte verdächtige WScript- und PowerShell-Aktivitäten erkennen, insbesondere kodierte Befehle oder Manipulation von Umgebungsvariablen. Sicherheitsteams sollten auch auf ungewöhnliche Erstellung von geplanten Aufgaben und conhost.exe Ausführung mit der --headless Option überwachen.
Reaktion
Wenn LausivLoader-Aktivität erkannt wird, sollten betroffene Hosts sofort isoliert werden, um zusätzliche Nutzlastausführungen oder laterale Bewegung zu verhindern. Reagierende sollten Speicherforensik durchführen, um injizierte .NET-Bausteine zu identifizieren und %TEMP% and %LOCALAPPDATA% auf verbleibende bösartige Dateien untersuchen. Geplante Aufgaben sollten ebenfalls auf unautorisierte Einträge wie MicrosoftEdgeUpdateTaskCore.
überprüft werden.
We are still updating this part.
Erkennungen
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)
LOLBAS WScript / CScript (via process_creation)
LOLBAS Conhost (via cmdline)
Verdächtige PowerShell-Strings (via powershell)
Verdächtige geplante Aufgabe (via Audit)
IOCs (HashSha256) zur Erkennung: LausivLoader-Analyse oder wie Daten zwischen Malware-Stufen ausgetauscht werden
IOCs (HashMd5) zur Erkennung: LausivLoader-Analyse oder wie Daten zwischen Malware-Stufen ausgetauscht werden
Erkennung von AmsiScanBuffer und AmsiScanString Patch-Versuchen [Windows Sysmon]
Ausführung eines kodierten PowerShell-Befehls [Windows Powershell]
Ausführungssimulation
-
Angriffserzählung & Befehle: Der Angreifer beabsichtigt, einfache Schlüsselwort-basierte Befehlszeileninspektionen zu umgehen. Dazu bereiten sie einen Base64-kodierten Befehl vor, der eine einfache Aktion ausführt (in diesem Fall das Schreiben einer Dummy-Datei zur Simulation der Nutzlastbereitstellung). Durch die Verwendung des
-EncodedCommandParameters versuchen sie, den Klartext-StringWrite-Output 'Compromised'vor zufälliger Beobachtung und grundlegenden Sicherheitsfiltern zu verbergen. -
Regressionstest-Skript: Dieses Skript generiert eine Base64-kodierte Version eines einfachen Befehls und führt es mit dem genauen Flag aus, das von der Erkennungsregel ins Visier genommen wird.
# 1. Definieren Sie den zu verschleiernden Befehl $command = "Write-Output 'Detection Test: Encoded Command Executed'" # 2. Wandeln Sie den Befehl in Base64 um (UTF-16LE wird für PowerShell benötigt) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. Führen Sie den Befehl mit dem -EncodedCommand-Flag aus, um die Regel auszulösen Write-Host "Kodierten Befehl ausführen: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
Bereinigungskommandos:
# Keine persistenten Artefakte wurden vom Simulationsskript erstellt. # Falls Dateien erstellt wurden, sollten sie hier gelöscht werden. Write-Host "Simulation bereinigt. Keine Artefakte übrig."