Аналіз LausivLoader: Відстеження даних у багатостадійному виконанні шкідливого ПЗ
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія малспаму розповсюджує шкідливий файл JavaScript всередині архіву для розгортання шкідливого ПЗ LausivLoader. Ланцюг атаки використовує незвичайну техніку для передачі даних між етапами через змінні середовища процесів та тимчасові файли. Зараження зрештою прогресує через кілька завантажувачів .NET та стеганографію перед доставкою остаточного корисного навантаження.
Розслідування
Аналітик виявив файл JavaScript всередині .r01 архіву, який використовував заплутаний код для запуску команди PowerShell через conhost.exe. Подальший аналіз показав, що змінні середовища Kv7408 and Kv562 використовуються для передачі шляхів до файлів у стадії PowerShell, яка потім дешифрує виконуваний файл .NET. На пізнішій стадії завантажувач використовує стеганографію для вилучення іншого корисного навантаження з зображення PNG.
Пом’якшення
Організації повинні запроваджувати суворий контроль SPF і DMARC, щоб зменшити видавання по електронній пошті. Захист кінцевих точок повинен виявляти підозрілу активність WScript і PowerShell, особливо закодовані команди або маніпуляцію зі змінними середовища. Команди безпеки також повинні стежити за незвичайними створеннями запланованих завдань і conhost.exe виконанням з --headless прапором.
Відповідь
Якщо виявлено активність LausivLoader, уражені хости повинні бути негайно ізольовані, щоб запобігти додатковому виконанню корисного навантаження або латеральному руху. Відповідачі повинні проводити форензіку пам’яті для ідентифікації впроваджених збірок .NET і огляду %TEMP% and %LOCALAPPDATA% на залишки шкідливих файлів. Заплановані завдання також повинні бути переглянуті на несанкціоновані записи, такі як MicrosoftEdgeUpdateTaskCore.
Потік атаки
Ця частина ще оновлюється.
Виявлення
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
LOLBAS WScript / CScript (через process_creation)
LOLBAS Conhost (через cmdline)
Підозрілі рядки PowerShell (через powershell)
Підозріле заплановане завдання (через аудит)
IOCs (HashSha256) для виявлення: аналіз LausivLoader, або як передавати дані між етапами шкідливого ПЗ
IOCs (HashMd5) для виявлення: аналіз LausivLoader, або як передавати дані між етапами шкідливого ПЗ
Виявлення спроб виправлення AmsiScanBuffer і AmsiScanString [Windows Sysmon]
Виконання закодованих команд PowerShell [Windows Powershell]
Виконання симуляцій
-
Наратив атак та команди: Противник має на меті обійти простий огляд командного рядка на ключові слова. Для цього вони готують команду, закодовану Base64, яка виконує просту дію (у даному випадку, записування дамі-файлу для симуляції розгортання корисного навантаження). Використовуючи параметр
-EncodedCommand, вони намагаються приховати відкриту текстову стрічкуWrite-Output 'Compromised'від випадкового спостереження та базових фільтрів безпеки. -
Сценарій регресійного тесту: Цей сценарій генерує закодовану в Base64 версію простої команди і виконує її, використовуючи точний прапор, на який націлено правило виявлення.
# 1. Визначте команду для обфускації $command = "Write-Output 'Detection Test: Encoded Command Executed'" # 2. Перетворіть команду в Base64 (UTF-16LE необхідний для PowerShell) $bytes = [System.Text.Encoding]::Unicode.GetBytes($command) $encodedCommand = [Convert]::ToBase64String($bytes) # 3. Виконайте команду, використовуючи прапор -EncodedCommand, щоб викликати правило Write-Host "Виконання закодованої команди: $encodedCommand" Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait -
Команди очищення:
# Постійні артефакти не були створені сценарієм симуляції. # Якщо файли були створені, вони повинні бути видалені тут. Write-Host "Очищення симуляції завершено. Немає залишених артефактів."