SOC Prime Bias: High

17 Sep 2026 20:23 UTC

Analyse von LausivLoader: Datenverfolgung über die Ausführung mehrstufiger Malware hinweg

Author Photo
SOC Prime Team linkedin icon Folgen
Analyse von LausivLoader: Datenverfolgung über die Ausführung mehrstufiger Malware hinweg
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Malspam-Kampagne verteilt eine bösartige JavaScript-Datei in einem Archiv, um die LausivLoader-Malware zu deployen. Die Angriffskette verwendet eine ungewöhnliche Technik, um Daten zwischen den Stufen durch Prozesse-Umgebungsvariablen und temporäre Dateien zu übertragen. Die Infektion schreitet letztendlich durch mehrere .NET-Loader und Steganographie fort, bevor die endgültige Nutzlast geliefert wird.

Untersuchung

Der Analyst identifizierte eine JavaScript-Datei in einem .r01 Archiv, das verschleierten Code verwendete, um einen PowerShell-Befehl über conhost.exezu starten. Weitere Analysen zeigten, dass Umgebungsvariablen Kv7408 and Kv562 verwendet werden, um Dateipfade in die PowerShell-Stufe zu übergeben, die dann eine .NET-Anwendung entschlüsselt. Eine spätere Loader-Stufe verwendet Steganographie, um eine weitere Nutzlast aus einem PNG-Bild zu extrahieren.

Minderung

Organisationen sollten strikte SPF- und DMARC-Kontrollen durchsetzen, um E-Mail-Imitationen zu reduzieren. Endpunktschutz sollte verdächtige WScript- und PowerShell-Aktivitäten erkennen, insbesondere kodierte Befehle oder Manipulation von Umgebungsvariablen. Sicherheitsteams sollten auch auf ungewöhnliche Erstellung von geplanten Aufgaben und conhost.exe Ausführung mit der --headless Option überwachen.

Reaktion

Wenn LausivLoader-Aktivität erkannt wird, sollten betroffene Hosts sofort isoliert werden, um zusätzliche Nutzlastausführungen oder laterale Bewegung zu verhindern. Reagierende sollten Speicherforensik durchführen, um injizierte .NET-Bausteine zu identifizieren und %TEMP% and %LOCALAPPDATA% auf verbleibende bösartige Dateien untersuchen. Geplante Aufgaben sollten ebenfalls auf unautorisierte Einträge wie MicrosoftEdgeUpdateTaskCore.

überprüft werden.

We are still updating this part.

Erkennungen

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)

SOC Prime Team
17. Sep 2026

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
17. Sep 2026

LOLBAS Conhost (via cmdline)

SOC Prime Team
17. Sep 2026

Verdächtige PowerShell-Strings (via powershell)

SOC Prime Team
17. Sep 2026

Verdächtige geplante Aufgabe (via Audit)

SOC Prime Team
17. Sep 2026

IOCs (HashSha256) zur Erkennung: LausivLoader-Analyse oder wie Daten zwischen Malware-Stufen ausgetauscht werden

SOC Prime AI-Regeln
17. Sep 2026

IOCs (HashMd5) zur Erkennung: LausivLoader-Analyse oder wie Daten zwischen Malware-Stufen ausgetauscht werden

SOC Prime AI-Regeln
17. Sep 2026

Erkennung von AmsiScanBuffer und AmsiScanString Patch-Versuchen [Windows Sysmon]

SOC Prime AI-Regeln
17. Sep 2026

Ausführung eines kodierten PowerShell-Befehls [Windows Powershell]

SOC Prime AI-Regeln
17. Sep 2026

Ausführungssimulation

  • Angriffserzählung & Befehle: Der Angreifer beabsichtigt, einfache Schlüsselwort-basierte Befehlszeileninspektionen zu umgehen. Dazu bereiten sie einen Base64-kodierten Befehl vor, der eine einfache Aktion ausführt (in diesem Fall das Schreiben einer Dummy-Datei zur Simulation der Nutzlastbereitstellung). Durch die Verwendung des -EncodedCommand Parameters versuchen sie, den Klartext-String Write-Output 'Compromised' vor zufälliger Beobachtung und grundlegenden Sicherheitsfiltern zu verbergen.

  • Regressionstest-Skript: Dieses Skript generiert eine Base64-kodierte Version eines einfachen Befehls und führt es mit dem genauen Flag aus, das von der Erkennungsregel ins Visier genommen wird.

    # 1. Definieren Sie den zu verschleiernden Befehl
    $command = "Write-Output 'Detection Test: Encoded Command Executed'"
    
    # 2. Wandeln Sie den Befehl in Base64 um (UTF-16LE wird für PowerShell benötigt)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($command)
    $encodedCommand = [Convert]::ToBase64String($bytes)
    
    # 3. Führen Sie den Befehl mit dem -EncodedCommand-Flag aus, um die Regel auszulösen
    Write-Host "Kodierten Befehl ausführen: $encodedCommand"
    Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait
  • Bereinigungskommandos:

    # Keine persistenten Artefakte wurden vom Simulationsskript erstellt.
    # Falls Dateien erstellt wurden, sollten sie hier gelöscht werden.
    Write-Host "Simulation bereinigt. Keine Artefakte übrig."