LausivLoader Analysis: Tracking Data Across Multi-Stage Malware Execution
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
malspam 캠페인이 아카이브 내부에 악성 JavaScript 파일을 배포하여 LausivLoader 악성코드를 배포합니다. 공격 체인은 프로세스 환경 변수와 임시 파일을 통해 단계 간 데이터를 전송하는 특이한 방법을 사용합니다. 감염은 궁극적으로 여러 .NET 로더와 스테가노그래피 과정을 거쳐 최종 페이로드를 전달하게 됩니다.
조사
분석가는 내부에 JavaScript 파일을 식별했습니다 .r01 압축 파일이 난독화된 코드를 사용하여 PowerShell 명령을 시작했습니다 conhost.exe를 통해. 추가 분석 결과, 환경 변수가 Kv7408 and Kv562 를 사용하여 PowerShell 단계로 파일 경로를 전달하며, 이후 .NET 실행 파일을 해독합니다. 나중 로더 단계에서는 이미지를 스테가노그래피로 처리하여 또 다른 페이로드를 추출합니다.
완화
조직은 이메일 위장 감축을 위해 엄격한 SPF 및 DMARC 통제를 이행해야 합니다. 엔드포인트 보호는 의심스러운 WScript와 PowerShell 활동, 특히 암호화된 명령어 또는 환경 변수 조작을 감지해야 합니다. 보안 팀은 또한 이상한 예약 작업 생성 및 conhost.exe 플래그로 --headless 실행을 모니터링해야 합니다.
대응
LausivLoader 활동이 감지되면, 감염된 호스트는 추가 페이로드 실행이나 횡적 이동을 방지하기 위해 즉시 격리되어야 합니다. 응답자는 메모리 포렌식을 수행하여 인젝션된 .NET 어셈블리를 식별하고 %TEMP% and %LOCALAPPDATA% 를 검사하여 남은 악성 파일을 확인해야 합니다. 예약된 작업 또한 MicrosoftEdgeUpdateTaskCore.
와 같은 무단 항목이 있는지 검토해야 합니다.
이 부분은 아직 업데이트 중입니다.
탐지
숨겨진 PowerShell 명령 줄을 통한 실행 가능성 (cmdline을 통해)
LOLBAS WScript / CScript (프로세스 생성 경유)
LOLBAS Conhost (cmdline을 통하여)
의심스러운 PowerShell 문자열 (powershell을 통하여)
의심스러운 예약된 작업 (감사를 통해)
IOCs (HashSha256) 탐지: LausivLoader 분석 및 악성 코드 단계 간의 데이터 이전 방법
IOCs (HashMd5) 탐지: LausivLoader 분석 및 악성 코드 단계 간의 데이터 이전 방법
AmsiScanBuffer와 AmsiScanString 패치 시도 탐지 [Windows Sysmon]
PowerShell 인코딩된 명령 실행 [Windows Powershell]
시뮬레이션 실행
-
공격 서사 및 명령: 공격자는 간단한 키워드 기반 명령 줄 점검을 우회하려고 합니다. 이를 위해, 간단한 작업을 수행하는 Base64로 인코딩된 명령을 준비합니다 (이 경우, 페이로드 배포를 모방하기 위해 더미 파일을 작성하는 작업).
-EncodedCommand매개 변수를 사용하여 평문 문자열Write-Output 'Compromised'을 일상적인 관찰과 기본 보안 필터에서 숨기려 시도합니다. -
회귀 테스트 스크립트: 이 스크립트는 단순 명령의 Base64 인코딩 버전을 생성하고 탐지 규칙 대상의 정확한 플래그를 사용하여 실행합니다.
# 1. 난독화할 명령 정의 $command = "Write-Output 'Detection Test: Encoded Command Executed'" # 2. 명령을 Base64로 변환 (UTF-16LE은 PowerShell용으로 필요함) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. -EncodedCommand 플래그를 사용하여 명령을 실행하여 규칙을 촉발 Write-Host "암호화된 명령 실행: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
정리 명령:
# 시뮬레이션 스크립트에서 생성된 영구적인 아티팩트는 없음. # 파일이 생성되었다면 여기에서 삭제되어야 합니다. Write-Host "시뮬레이션 정리 완료. 남은 아티팩트 없음."