SOC Prime Bias: 重大

13 Jul 2026 15:35 UTC

GigaWiperとマルチソース破壊的バックドアの解剖学

Author Photo
SOC Prime Team linkedin icon フォローする
GigaWiperとマルチソース破壊的バックドアの解剖学
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

GigaWiperは、複数の破壊的機能を1つのインプラントに統合した洗練されたGolangベースのバックドアです。このツールは、コマンドアンドコントロール機能をディスクワイピング、偽ランサムウェア動作、システム全体への障害オプションと組み合わせています。異なるマルウェアファミリーからのコードを統合することで、攻撃者は破壊的アクションのトリガータイミングや方法を自由に選択できます。

調査

Microsoft Threat Intelligenceは、GigaWiperを2025年10月に未整理のPEファイルのコードレベル調査を通じて特定しました。この調査では、マルウェアにCrucioランサムウェアとFlockWiperから派生したコンポーネントが含まれていることが判明しました。研究者はまた、RabbitMQとRedisに依存するコマンド構造、スケジュールタスクによる永続化、コマンドアンドコントロール通信を確認しました。

軽減策

組織は、全体的な改ざん防止を有効にし、グループポリシーを通じて常時有効のMicrosoft Defender Antivirus保護を施行するべきです。また、ブロックモードでEDRを展開し、攻撃面削減ルールを使用して不正な実行ファイルの実行を防ぐことが推奨されます。さらに、既知の悪意あるコマンドアンドコントロールインフラストラクチャへの直接通信をブロックすることが重要です。

対応措置

GigaWiperの活動が検出された場合、セキュリティチームは直ちに影響を受けたエンドポイントを隔離して、破壊的なコマンドが実行されるのを防ぐべきです。EDRの調査と修復機能は、悪意のあるアーティファクトを速やかに除去するためにフルオートモードで使用されるべきです。Windowsイベントログやレジストリの変更も、永続化や不正な管理行動の証拠として確認するべきです。

攻撃フロー

シミュレーション実行

前提条件: テレメトリー及びベースラインの事前飛行チェックが完了していること。

理論: このセクションは、検出ルールをトリガーするために設計された攻撃者の技術(TTP)の正確な実行を詳細に示しています。コマンドと説明はTTPに直接反映され、検出ロジックによって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は誤診につながります。

  • 攻撃の説明とコマンド: 攻撃者はターゲットコンピュータへの管理者アクセスを成功させました。法科学的分析を防ぎ、業務を妨害するために、彼らはGigaWiperペイロードを配備します。目的は、破壊的なワイピングルーチンを実行することです。既知のGigaWiper動作を模倣するために、攻撃者は特定のコマンドライン引数を使用してバイナリを実行し、マルウェアの内部機能であるディスクの発見と破壊をトリガーします。この特定の実行パターンが私たちの検出ルールのターゲットです。

  • 回帰テストスクリプト:

    # GigaWiper検出検証のためのシミュレーションスクリプト
    # このスクリプトは、検出ルールをトリガーするために必要な特定の
    # コマンドライン引数でGigaWiper.exeを実行することをシミュレートします。
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # マルウェアバイナリを表すダミーファイルを作成
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] ダミーバイナリを作成しました: $SimulatedBinary" -ForegroundColor Cyan
    
    # ルールが探している特定の文字列でダミーバイナリを実行
    # コマンドラインがログに明確にキャプチャされるように'cmd /c'を使用
    Write-Host "[+] GigaWiperコマンドをシミュレート中..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] シミュレーションコマンドが実行されました。SIEM/EDRでアラートを確認してください。" -ForegroundColor Green
  • クリーンアップコマンド:

    # シミュレートされたマルウェアバイナリを削除するためのクリーンアップスクリプト
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] $SimulatedBinaryを正常に削除しました" -ForegroundColor Green
    } else {
        Write-Host "[!] ファイルが見つかりません、クリーンアップするものはありません。" -ForegroundColor Red
    }