Analisi di LausivLoader: Tracciamento dei Dati attraverso l’Esecuzione di Malware Multi-Stadio
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Una campagna malspam distribuisce un file JavaScript dannoso all’interno di un archivio per installare il malware LausivLoader. La catena di attacco utilizza una tecnica insolita per trasferire dati tra le fasi attraverso variabili d’ambiente di processo e file temporanei. L’infezione progredisce infine attraverso più caricamenti .NET e steganografia prima di consegnare il carico utile finale.
Indagine
L’analista ha identificato un file JavaScript all’interno di un .r01 archivio che utilizzava codice offuscato per lanciare un comando PowerShell attraverso conhost.exe. Un’ulteriore analisi ha mostrato che le variabili d’ambiente Kv7408 and Kv562 sono utilizzate per passare i percorsi dei file nella fase PowerShell, che poi decifra un eseguibile .NET. Una fase successiva del caricatore utilizza la steganografia per estrarre un altro carico utile da un’immagine PNG.
Mitigazione
Le organizzazioni dovrebbero applicare controlli SPF e DMARC rigorosi per ridurre l’imitazione delle email. La protezione degli endpoint dovrebbe rilevare attività sospette di WScript e PowerShell, in particolare comandi codificati o manipolazione delle variabili d’ambiente. I team di sicurezza dovrebbero inoltre monitorare la creazione di task pianificati insoliti e conhost.exe l’esecuzione con il --headless flag.
Risposta
Se viene rilevata l’attività LausivLoader, gli host compromessi dovrebbero essere immediatamente isolati per prevenire l’esecuzione di ulteriori carichi utili o movimenti laterali. I rispondenti dovrebbero eseguire analisi forensi della memoria per identificare gli assembly .NET iniettati e ispezionare %TEMP% and %LOCALAPPDATA% per file dannosi residui. Anche i task pianificati dovrebbero essere esaminati per voci non autorizzate come MicrosoftEdgeUpdateTaskCore.
Flusso dell’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
La possibilità di esecuzione attraverso linee di comando PowerShell nascoste (via cmdline)
LOLBAS WScript / CScript (via process_creation)
LOLBAS Conhost (via cmdline)
Stringhe Powershell sospette (via powershell)
Task pianificato sospetto (via audit)
IOC (HashSha256) per rilevare: analisi LausivLoader, o come trasferire dati tra le fasi del malware
IOC (HashMd5) per rilevare: analisi LausivLoader, o come trasferire dati tra le fasi del malware
Rilevamento dei tentativi di patch AmsiScanBuffer e AmsiScanString [Windows Sysmon]
Esecuzione di comandi codificati PowerShell [Windows Powershell]
Esecuzione della simulazione
-
Narrazione e comandi dell’attacco: L’avversario intende bypassare l’ispezione delle linee di comando basata su parole chiave semplici. Per fare ciò, prepara un comando codificato in Base64 che esegue un’azione semplice (in questo caso, scrivere un file fittizio per simulare la distribuzione del carico utile). Utilizzando il parametro
-EncodedCommandtentano di nascondere la stringa in chiaroWrite-Output 'Compromised'dall’osservazione casuale e dai filtri di sicurezza di base. -
Script di test di regressione: Questo script genera una versione codificata in Base64 di un comando semplice e lo esegue utilizzando il flag esatto mirato dalla regola di rilevamento.
# 1. Definisci il comando da offuscare $command = "Write-Output 'Detection Test: Encoded Command Executed'" # 2. Converte il comando in Base64 (UTF-16LE è richiesto per PowerShell) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. Esegue il comando utilizzando il flag -EncodedCommand per attivare la regola Write-Host "Esecuzione del comando codificato: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
Comandi di pulizia:
# Nessun artefatto persistente è stato creato dallo script di simulazione. # Se i file sono stati creati, dovrebbero essere eliminati qui. Write-Host "Pulizia della simulazione completata. Nessun artefatto lasciato."