Análisis de LausivLoader: Rastreo de Datos a Través de la Ejecución de Malware en Múltiples Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de malspam distribuye un archivo JavaScript malicioso dentro de un archivo para implementar malware LausivLoader. La cadena de ataque utiliza una técnica inusual para transferir datos entre fases a través de variables de entorno de proceso y archivos temporales. La infección progresa finalmente a través de múltiples cargadores .NET y esteganografía antes de entregar la carga útil final.
Investigación
El analista identificó un archivo JavaScript dentro de un .r01 archivo que utilizó código ofuscado para lanzar un comando de PowerShell a través de conhost.exe. Un análisis adicional mostró que las variables de entorno Kv7408 and Kv562 se utilizan para pasar las rutas de archivo a la fase de PowerShell, que luego descifra un ejecutable .NET. Una etapa posterior del cargador utiliza esteganografía para extraer otra carga útil de una imagen PNG.
Mitigación
Las organizaciones deben imponer controles estrictos de SPF y DMARC para reducir la suplantación por correo electrónico. La protección de endpoints debe detectar actividad sospechosa de WScript y PowerShell, especialmente comandos codificados o manipulación de variables de entorno. Los equipos de seguridad también deben monitorear la creación de tareas programadas inusuales y conhost.exe ejecución con el --headless bandera.
Respuesta
Si se detecta actividad de LausivLoader, los hosts afectados deben ser aislados inmediatamente para prevenir la ejecución de cargas útiles adicionales o el movimiento lateral. Los respondedores deben realizar análisis forense de memoria para identificar ensamblajes .NET inyectados e inspeccionar %TEMP% and %LOCALAPPDATA% para archivos maliciosos residuales. También se deben revisar las tareas programadas para entradas no autorizadas como MicrosoftEdgeUpdateTaskCore.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
La Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (vía cmdline)
LOLBAS WScript / CScript (vía process_creation)
LOLBAS Conhost (vía cmdline)
Cadenas de PowerShell Sospechosas (vía powershell)
Tarea Programada Sospechosa (vía auditoría)
IOCs (HashSha256) para detectar: análisis de LausivLoader, o cómo pasar datos entre fases de malware
IOCs (HashMd5) para detectar: análisis de LausivLoader, o cómo pasar datos entre fases de malware
Detección de Intentos de Parcheo de AmsiScanBuffer y AmsiScanString [Windows Sysmon]
Ejecución de Comando Codificado de PowerShell [Windows Powershell]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: El adversario pretende eludir la inspección simple basada en palabras clave de la línea de comandos. Para lograrlo, preparan un comando codificado en Base64 que realiza una acción simple (en este caso, escribiendo un archivo ficticio para simular la implementación de una carga útil). Usando el
-EncodedCommandparámetro, intentan ocultar la cadena en texto claroWrite-Output 'Comprometido'de la observación casual y de los filtros de seguridad básicos. -
Script de Prueba de Regresión: Este script genera una versión codificada en Base64 de un comando simple y lo ejecuta utilizando exactamente la bandera dirigida por la regla de detección.
# 1. Define el comando a ofuscar $command = "Write-Output 'Prueba de Detección: Comando Codificado Ejecutado'" # 2. Convierte el comando a Base64 (UTF-16LE es requerido para PowerShell) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. Ejecuta el comando usando la bandera -EncodedCommand para activar la regla Write-Host "Ejecutando comando codificado: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
Comandos de Limpieza:
# No se crearon artefactos persistentes por el script de simulación. # Si se crearon archivos, deben eliminarse aquí. Write-Host "Limpieza de simulación completa. No quedan artefactos."