Análise do LausivLoader: Rastreando Dados em Execuções de Malware de Múltiplas Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de malspam distribui um arquivo JavaScript malicioso dentro de um arquivo para implantar o malware LausivLoader. A cadeia de ataque usa uma técnica incomum para transferir dados entre estágios através de variáveis de ambiente do processo e arquivos temporários. A infecção progride por múltiplos carregadores .NET e esteganografia antes de entregar a carga final.
Investigação
O analista identificou um arquivo JavaScript dentro de um .r01 arquivo que usava código ofuscado para lançar um comando PowerShell através do conhost.exe. Análises adicionais mostraram que variáveis de ambiente Kv7408 and Kv562 são usadas para passar caminhos de arquivos para o estágio do PowerShell, que então descriptografa um executável .NET. Um estágio posterior do carregador utiliza esteganografia para extrair outra carga de uma imagem PNG.
Mitigação
As organizações devem aplicar controles estritos de SPF e DMARC para reduzir a falsificação de e-mails. A proteção de endpoint deve detectar atividades suspeitas de WScript e PowerShell, especialmente comandos codificados ou manipulação de variáveis de ambiente. As equipes de segurança também devem monitorar a criação de tarefas agendadas incomuns e conhost.exe execução com a --headless flag.
Resposta
Se a atividade LausivLoader for detectada, os hosts afetados devem ser isolados imediatamente para evitar a execução adicional de cargas ou movimento lateral. Os respondedores devem realizar análises forenses de memória para identificar assemblies .NET injetados e inspecionar %TEMP% and %LOCALAPPDATA% para arquivos maliciosos residuais. As tarefas agendadas também devem ser revisadas para entradas não autorizadas, como MicrosoftEdgeUpdateTaskCore.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via linha de comando)
LOLBAS WScript / CScript (via criação de processo)
LOLBAS Conhost (via linha de comando)
Strings de PowerShell Suspeitas (via PowerShell)
Tarefa Agendada Suspeita (via auditoria)
IOCs (HashSha256) para detectar: análise do LausivLoader, ou como passar dados entre estágios de malware
IOCs (HashMd5) para detectar: análise do LausivLoader, ou como passar dados entre estágios de malware
Detecção de Tentativas de Patch AmsiScanBuffer e AmsiScanString [Windows Sysmon]
Execução de Comando Codificado PowerShell [Windows PowerShell]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário pretende burlar a inspeção simples de linhas de comando baseada em palavras-chave. Para isso, eles preparam um comando codificado em Base64 que realiza uma ação simples (neste caso, escrever um arquivo fictício para simular o implante da carga). Ao usar o
-EncodedCommandparâmetro, eles tentam esconder a string em texto claroWrite-Output 'Compromised'de observação casual e filtros de segurança básicos. -
Script de Teste de Regressão: Este script gera uma versão codificada em Base64 de um comando simples e a executa usando o exato flag alvo pela regra de detecção.
# 1. Definir o comando a ser ofuscado $command = "Write-Output 'Detection Test: Encoded Command Executed'" # 2. Converter o comando para Base64 (UTF-16LE é necessário para PowerShell) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. Executar o comando usando o flag -EncodedCommand para acionar a regra Write-Host "Executando comando codificado: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
Comandos de Limpeza:
# Nenhum artefato persistente foi criado pelo script de simulação. # Se arquivos foram criados, eles devem ser deletados aqui. Write-Host "Limpeza da simulação completa. Nenhum artefato restante."