GigaWiperとマルチソース破壊的バックドアの解剖学
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
GigaWiperは、複数の破壊的機能を1つのインプラントに統合した洗練されたGolangベースのバックドアです。このツールは、コマンドアンドコントロール機能をディスクワイピング、偽ランサムウェア動作、システム全体への障害オプションと組み合わせています。異なるマルウェアファミリーからのコードを統合することで、攻撃者は破壊的アクションのトリガータイミングや方法を自由に選択できます。
調査
Microsoft Threat Intelligenceは、GigaWiperを2025年10月に未整理のPEファイルのコードレベル調査を通じて特定しました。この調査では、マルウェアにCrucioランサムウェアとFlockWiperから派生したコンポーネントが含まれていることが判明しました。研究者はまた、RabbitMQとRedisに依存するコマンド構造、スケジュールタスクによる永続化、コマンドアンドコントロール通信を確認しました。
軽減策
組織は、全体的な改ざん防止を有効にし、グループポリシーを通じて常時有効のMicrosoft Defender Antivirus保護を施行するべきです。また、ブロックモードでEDRを展開し、攻撃面削減ルールを使用して不正な実行ファイルの実行を防ぐことが推奨されます。さらに、既知の悪意あるコマンドアンドコントロールインフラストラクチャへの直接通信をブロックすることが重要です。
対応措置
GigaWiperの活動が検出された場合、セキュリティチームは直ちに影響を受けたエンドポイントを隔離して、破壊的なコマンドが実行されるのを防ぐべきです。EDRの調査と修復機能は、悪意のあるアーティファクトを速やかに除去するためにフルオートモードで使用されるべきです。Windowsイベントログやレジストリの変更も、永続化や不正な管理行動の証拠として確認するべきです。
攻撃フロー
検出
疑わしいBcdeditの実行(cmdline経由)
見る
アンチウイルスまたはファイアウォールソフトウェアの列挙の可能性(process_creation経由)
見る
遅延実行動作の可能性(cmdline経由)
見る
疑わしいIcaclsの再帰ルート(cmdline経由)
見る
Wevtutilの疑わしい使用による回避活動の可能性(cmdline経由)
見る
スケジュールタスク作成の可能性(powershell経由)
見る
GigaWiperディスクワイピング活動の検出[Windowsプロセス作成]
見る
シミュレーション実行
前提条件: テレメトリー及びベースラインの事前飛行チェックが完了していること。
理論: このセクションは、検出ルールをトリガーするために設計された攻撃者の技術(TTP)の正確な実行を詳細に示しています。コマンドと説明はTTPに直接反映され、検出ロジックによって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は誤診につながります。
-
攻撃の説明とコマンド: 攻撃者はターゲットコンピュータへの管理者アクセスを成功させました。法科学的分析を防ぎ、業務を妨害するために、彼らはGigaWiperペイロードを配備します。目的は、破壊的なワイピングルーチンを実行することです。既知のGigaWiper動作を模倣するために、攻撃者は特定のコマンドライン引数を使用してバイナリを実行し、マルウェアの内部機能であるディスクの発見と破壊をトリガーします。この特定の実行パターンが私たちの検出ルールのターゲットです。
-
回帰テストスクリプト:
# GigaWiper検出検証のためのシミュレーションスクリプト # このスクリプトは、検出ルールをトリガーするために必要な特定の # コマンドライン引数でGigaWiper.exeを実行することをシミュレートします。 $SimulatedBinary = "$env:TEMPGigaWiper.exe" # マルウェアバイナリを表すダミーファイルを作成 New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] ダミーバイナリを作成しました: $SimulatedBinary" -ForegroundColor Cyan # ルールが探している特定の文字列でダミーバイナリを実行 # コマンドラインがログに明確にキャプチャされるように'cmd /c'を使用 Write-Host "[+] GigaWiperコマンドをシミュレート中..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] シミュレーションコマンドが実行されました。SIEM/EDRでアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレートされたマルウェアバイナリを削除するためのクリーンアップスクリプト $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] $SimulatedBinaryを正常に削除しました" -ForegroundColor Green } else { Write-Host "[!] ファイルが見つかりません、クリーンアップするものはありません。" -ForegroundColor Red }