SOC Prime Bias: High

17 Sep 2026 20:23 UTC

Аналіз LausivLoader: Відстеження даних у багатостадійному виконанні шкідливого ПЗ

Author Photo
SOC Prime Team linkedin icon Стежити
Аналіз LausivLoader: Відстеження даних у багатостадійному виконанні шкідливого ПЗ
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія малспаму розповсюджує шкідливий файл JavaScript всередині архіву для розгортання шкідливого ПЗ LausivLoader. Ланцюг атаки використовує незвичайну техніку для передачі даних між етапами через змінні середовища процесів та тимчасові файли. Зараження зрештою прогресує через кілька завантажувачів .NET та стеганографію перед доставкою остаточного корисного навантаження.

Розслідування

Аналітик виявив файл JavaScript всередині .r01 архіву, який використовував заплутаний код для запуску команди PowerShell через conhost.exe. Подальший аналіз показав, що змінні середовища Kv7408 and Kv562 використовуються для передачі шляхів до файлів у стадії PowerShell, яка потім дешифрує виконуваний файл .NET. На пізнішій стадії завантажувач використовує стеганографію для вилучення іншого корисного навантаження з зображення PNG.

Пом’якшення

Організації повинні запроваджувати суворий контроль SPF і DMARC, щоб зменшити видавання по електронній пошті. Захист кінцевих точок повинен виявляти підозрілу активність WScript і PowerShell, особливо закодовані команди або маніпуляцію зі змінними середовища. Команди безпеки також повинні стежити за незвичайними створеннями запланованих завдань і conhost.exe виконанням з --headless прапором.

Відповідь

Якщо виявлено активність LausivLoader, уражені хости повинні бути негайно ізольовані, щоб запобігти додатковому виконанню корисного навантаження або латеральному руху. Відповідачі повинні проводити форензіку пам’яті для ідентифікації впроваджених збірок .NET і огляду %TEMP% and %LOCALAPPDATA% на залишки шкідливих файлів. Заплановані завдання також повинні бути переглянуті на несанкціоновані записи, такі як MicrosoftEdgeUpdateTaskCore.

Потік атаки

Ця частина ще оновлюється.

Виявлення

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
17 вересня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
17 вересня 2026

LOLBAS Conhost (через cmdline)

Команда SOC Prime
17 вересня 2026

Підозрілі рядки PowerShell (через powershell)

Команда SOC Prime
17 вересня 2026

Підозріле заплановане завдання (через аудит)

Команда SOC Prime
17 вересня 2026

IOCs (HashSha256) для виявлення: аналіз LausivLoader, або як передавати дані між етапами шкідливого ПЗ

Правила штучного інтелекту SOC Prime
17 вересня 2026

IOCs (HashMd5) для виявлення: аналіз LausivLoader, або як передавати дані між етапами шкідливого ПЗ

Правила штучного інтелекту SOC Prime
17 вересня 2026

Виявлення спроб виправлення AmsiScanBuffer і AmsiScanString [Windows Sysmon]

Правила штучного інтелекту SOC Prime
17 вересня 2026

Виконання закодованих команд PowerShell [Windows Powershell]

Правила штучного інтелекту SOC Prime
17 вересня 2026

Виконання симуляцій

  • Наратив атак та команди: Противник має на меті обійти простий огляд командного рядка на ключові слова. Для цього вони готують команду, закодовану Base64, яка виконує просту дію (у даному випадку, записування дамі-файлу для симуляції розгортання корисного навантаження). Використовуючи параметр -EncodedCommand , вони намагаються приховати відкриту текстову стрічку Write-Output 'Compromised' від випадкового спостереження та базових фільтрів безпеки.

  • Сценарій регресійного тесту: Цей сценарій генерує закодовану в Base64 версію простої команди і виконує її, використовуючи точний прапор, на який націлено правило виявлення.

    # 1. Визначте команду для обфускації
    $command = "Write-Output 'Detection Test: Encoded Command Executed'"
    
    # 2. Перетворіть команду в Base64 (UTF-16LE необхідний для PowerShell)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($command)
    $encodedCommand = [Convert]::ToBase64String($bytes)
    
    # 3. Виконайте команду, використовуючи прапор -EncodedCommand, щоб викликати правило
    Write-Host "Виконання закодованої команди: $encodedCommand"
    Start-Process powershell.exe -ArgumentList "-EncodedCommand $encodedCommand" -Wait
  • Команди очищення:

    # Постійні артефакти не були створені сценарієм симуляції.
    # Якщо файли були створені, вони повинні бути видалені тут.
    Write-Host "Очищення симуляції завершено. Немає залишених артефактів."