SOC Prime Bias: High

17 Sep 2026 20:23 UTC

Analisi di LausivLoader: Tracciamento dei Dati attraverso l’Esecuzione di Malware Multi-Stadio

Author Photo
SOC Prime Team linkedin icon Segui
Analisi di LausivLoader: Tracciamento dei Dati attraverso l’Esecuzione di Malware Multi-Stadio
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una campagna malspam distribuisce un file JavaScript dannoso all’interno di un archivio per installare il malware LausivLoader. La catena di attacco utilizza una tecnica insolita per trasferire dati tra le fasi attraverso variabili d’ambiente di processo e file temporanei. L’infezione progredisce infine attraverso più caricamenti .NET e steganografia prima di consegnare il carico utile finale.

Indagine

L’analista ha identificato un file JavaScript all’interno di un .r01 archivio che utilizzava codice offuscato per lanciare un comando PowerShell attraverso conhost.exe. Un’ulteriore analisi ha mostrato che le variabili d’ambiente Kv7408 and Kv562 sono utilizzate per passare i percorsi dei file nella fase PowerShell, che poi decifra un eseguibile .NET. Una fase successiva del caricatore utilizza la steganografia per estrarre un altro carico utile da un’immagine PNG.

Mitigazione

Le organizzazioni dovrebbero applicare controlli SPF e DMARC rigorosi per ridurre l’imitazione delle email. La protezione degli endpoint dovrebbe rilevare attività sospette di WScript e PowerShell, in particolare comandi codificati o manipolazione delle variabili d’ambiente. I team di sicurezza dovrebbero inoltre monitorare la creazione di task pianificati insoliti e conhost.exe l’esecuzione con il --headless flag.

Risposta

Se viene rilevata l’attività LausivLoader, gli host compromessi dovrebbero essere immediatamente isolati per prevenire l’esecuzione di ulteriori carichi utili o movimenti laterali. I rispondenti dovrebbero eseguire analisi forensi della memoria per identificare gli assembly .NET iniettati e ispezionare %TEMP% and %LOCALAPPDATA% per file dannosi residui. Anche i task pianificati dovrebbero essere esaminati per voci non autorizzate come MicrosoftEdgeUpdateTaskCore.

Flusso dell’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

La possibilità di esecuzione attraverso linee di comando PowerShell nascoste (via cmdline)

Squadra SOC Prime
17 Set 2026

LOLBAS WScript / CScript (via process_creation)

Squadra SOC Prime
17 Set 2026

LOLBAS Conhost (via cmdline)

Squadra SOC Prime
17 Set 2026

Stringhe Powershell sospette (via powershell)

Squadra SOC Prime
17 Set 2026

Task pianificato sospetto (via audit)

Squadra SOC Prime
17 Set 2026

IOC (HashSha256) per rilevare: analisi LausivLoader, o come trasferire dati tra le fasi del malware

Regole AI SOC Prime
17 Set 2026

IOC (HashMd5) per rilevare: analisi LausivLoader, o come trasferire dati tra le fasi del malware

Regole AI SOC Prime
17 Set 2026

Rilevamento dei tentativi di patch AmsiScanBuffer e AmsiScanString [Windows Sysmon]

Regole AI SOC Prime
17 Set 2026

Esecuzione di comandi codificati PowerShell [Windows Powershell]

Regole AI SOC Prime
17 Set 2026

Esecuzione della simulazione

  • Narrazione e comandi dell’attacco: L’avversario intende bypassare l’ispezione delle linee di comando basata su parole chiave semplici. Per fare ciò, prepara un comando codificato in Base64 che esegue un’azione semplice (in questo caso, scrivere un file fittizio per simulare la distribuzione del carico utile). Utilizzando il parametro -EncodedCommand tentano di nascondere la stringa in chiaro Write-Output 'Compromised' dall’osservazione casuale e dai filtri di sicurezza di base.

  • Script di test di regressione: Questo script genera una versione codificata in Base64 di un comando semplice e lo esegue utilizzando il flag esatto mirato dalla regola di rilevamento.

    # 1. Definisci il comando da offuscare
    $command = "Write-Output 'Detection Test: Encoded Command Executed'"
    
    # 2. Converte il comando in Base64 (UTF-16LE è richiesto per PowerShell)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($command)
    $encodedCommand = [Convert]::ToBase64String($bytes)
    
    # 3. Esegue il comando utilizzando il flag -EncodedCommand per attivare la regola
    Write-Host "Esecuzione del comando codificato: $encodedCommand"
    Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait
  • Comandi di pulizia:

    # Nessun artefatto persistente è stato creato dallo script di simulazione.
    # Se i file sono stati creati, dovrebbero essere eliminati qui.
    Write-Host "Pulizia della simulazione completata. Nessun artefatto lasciato."