GigaWiper und die Anatomie einer Mehrquellen-schädlichen Hintertür
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
GigaWiper ist ein ausgeklügelter Golang-basierter Backdoor, der mehrere destruktive Funktionen in einem einzigen Implantat zusammenbringt. Er kombiniert Kommando- und Kontrollfähigkeiten mit Optionen für das Löschen von Festplatten, simuliertes Ransomware-Verhalten und umfassendere Systemstörungen. Durch die Kombination von Code aus verschiedenen Malware-Familien gibt das Tool Angreifern die Flexibilität, destruktive Aktionen zu wählen, wie und wann sie ausgelöst werden sollen.
Untersuchung
Microsoft Threat Intelligence identifizierte GigaWiper im Oktober 2025 durch eine Code-Level-Analyse von nicht gestrippten PE-Dateien. Die Untersuchung zeigte, dass die Malware Komponenten enthält, die von Crucio Ransomware und FlockWiper abgeleitet sind. Forscher identifizierten auch seine Kommando-Strukturen, die Persistenz durch geplante Aufgaben und Kommando- und Kontrollkommunikationen, die auf RabbitMQ und Redis basieren.
Abschwächung
Organisationen sollten den manipulationssicheren Schutz für alle Mandanten aktivieren und Microsoft Defender Antivirus-Schutz mittels Gruppenrichtlinien auf immer-eingeschaltet erzwingen. Es wird auch empfohlen, EDR im Blockmodus zu implementieren und Regeln zur Reduzierung der Angriffsfläche zu verwenden, um zu verhindern, dass unautorisierte ausführbare Dateien ausgeführt werden. Darüber hinaus ist es wichtig, die direkte Konnektivität zu bekannten bösartigen Kommando- und Kontrollstrukturen zu blockieren.
Reaktion
Wenn GigaWiper-Aktivitäten erkannt werden, sollten Sicherheitsteams betroffene Endpunkte sofort isolieren, um zu verhindern, dass destruktive Befehle ausgeführt werden. EDR-Untersuchungs- und Reparaturfunktionen sollten im vollautomatischen Modus verwendet werden, um bösartige Artefakte so schnell wie möglich zu entfernen. Windows-Ereignisprotokolle und Registrierungsänderungen sollten ebenfalls auf Hinweise auf Persistenz oder unerlaubte administrative Aktionen überprüft werden.
Angriffsfluss
Erkennungen
Verdächtige Bcdedit-Ausführung (über cmdline)
Ansehen
Mögliche Auflistung von Antiviren- oder Firewall-Software (über Prozess_Erstellung)
Ansehen
Mögliches verzögertes Ausführungsverhalten (über cmdline)
Ansehen
Verdächtige Icacls-Rekursiv-Root (über cmdline)
Ansehen
Mögliche Umgehung von Verteidigungsmaßnahmen durch verdächtige Nutzung von Wevtutil (über cmdline)
Ansehen
Mögliche Erstellung geplanter Aufgaben (über powershell)
Ansehen
Erkennen von GigaWiper Festplattenlöschaktivitäten [Windows Prozess Erstellung]
Ansehen
Simulationserlauf
Voraussetzung: Die Telemetrie- & Basislinientestkontrolle muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und das Narrativ müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu einer Fehldiagnose.
-
Angriffsnarrativ & Befehle: Der Angreifer hat erfolgreich administrativen Zugang zu der Zielarbeitstation erlangt. Um forensische Analysen zu verhindern und den Betrieb zu stören, setzen sie die GigaWiper-Nutzlast ein. Das Ziel ist es, eine zerstörerische Löschroutine auszuführen. Um das bekannte GigaWiper-Verhalten zu simulieren, führt der Angreifer die Binärdatei mit spezifischen Befehlszeilenargumenten aus, die die internen Funktionen der Malware für Festplattenerkennung und -zerstörung auslösen. Dieses spezifische Ausführungsmuster ist das Ziel unserer Erkennungsregel.
-
Regressionstest-Skript:
# Simulationsskript zur Validierung der Erkennung von GigaWiper # Dieses Skript simuliert die Ausführung von GigaWiper.exe mit den spezifischen # Befehlszeilenargumenten, die erforderlich sind, um die Erkennungsregel auszulösen. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Dummy-Datei erstellen, um die Malware-Binärdatei darzustellen New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Dummy-Binärdatei erstellt: $SimulatedBinary" -ForegroundColor Cyan # Dummy-Binärdatei mit den spezifischen Strings ausführen, nach denen die Regel sucht # Wir verwenden 'cmd /c', um sicherzustellen, dass die Befehlszeile klar in Protokollen erfasst wird Write-Host "[+] Simulierten GigaWiper-Befehl ausführen..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Simulationsbefehl ausgeführt. Überprüfen Sie Ihre SIEM/EDR auf Alarme." -ForegroundColor Green -
Bereinigungsbefehle:
# Bereinigungsskript zum Entfernen der simulierten Malware-Binärdatei $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] Erfolgreich entfernt $SimulatedBinary" -ForegroundColor Green } else { Write-Host "[!] Datei nicht gefunden, nichts zu bereinigen." -ForegroundColor Red }