SOC Prime Bias: Critical

13 Jul 2026 15:35 UTC

GigaWiper와 다중 소스 파괴 백도어의 해부

Author Photo
SOC Prime Team linkedin icon 팔로우
GigaWiper와 다중 소스 파괴 백도어의 해부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

GigaWiper는 여러 파괴적 기능을 단일 임플란트 내에서 결합한 정교한 Golang 기반 백도어입니다. 이 프로그램은 명령 및 제어 기능과 함께 디스크 삭제, 가짜 랜섬웨어 동작 및 더 광범위한 시스템 중단 옵션을 결합합니다. 다양한 악성 코드 패밀리의 코드를 통합함으로써 공격자는 파괴적 행동을 어떻게, 언제 실행할지를 선택할 수 있는 유연성을 제공합니다.

조사

Microsoft Threat Intelligence는 2025년 10월 코드 수준 조사 결과 분해되지 않은 PE 파일에서 GigaWiper를 식별했습니다. 조사를 통해 이 악성 코드가 Crucio 랜섬웨어 및 FlockWiper에서 파생된 구성 요소를 포함한다는 것이 밝혀졌습니다. 연구원들은 또한 명령 구조, 예약된 작업을 통한 지속성 및 RabbitMQ와 Redis에 의존하는 명령 및 제어 통신을 식별했습니다.

완화

조직은 테넌트 전체의 변조 방지를 활성화하고 그룹 정책을 통해 항상 켜져 있는 Microsoft Defender Antivirus 보호를 적용해야 합니다. 또한 블록 모드에서 EDR을 배포하고 무단 실행 파일의 실행을 방지하기 위한 공격 표면 감소 규칙을 사용하는 것이 좋습니다. 또한 알려진 악성 명령 및 제어 인프라와의 직접 연결을 차단하는 것이 필수적입니다.

대응

GigaWiper 활동이 감지되면 보안 팀은 즉시 영향을 받은 엔드포인트를 격리하여 파괴적 명령 실행을 중지해야 합니다. EDR 조사 및 수정 기능을 완전히 자동화된 모드로 사용하여 악성 아티팩트를 최대한 빨리 제거해야 합니다. 또한 Windows 이벤트 로그 및 레지스트리 변경 사항을 검토하여 지속성 또는 무단 관리 작업의 증거를 찾습니다.

공격 흐름

시뮬레이션 실행

필수 조건: 원격 측정 및 기준 사전 비행 검사가 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 대기술(TTP)의 정확한 실행을 세부적으로 설명합니다. 명령어와 내러티브는 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 합니다. 추상적이거나 관련이 없는 예제는 오진으로 이어질 것입니다.

  • 공격 내러티브 및 명령어: 적은 대상 워크스테이션에 대한 관리자 액세스를 성공적으로 확보했습니다. 포렌식 분석을 방지하고 운영을 방해하기 위해 GigaWiper 페이로드를 배포합니다. 목표는 디스크 삭제 루틴을 실행하는 것입니다. 알려진 GigaWiper 행동을 모방하기 위해 공격자는 디스크 검색 및 파괴를 위한 악성 코드 내부 기능을 트리거하는 특정 명령줄 인수를 사용하여 실행 파일을 실행합니다. 이 특정 실행 패턴이 우리의 탐지 규칙이 목표로 하는 부분입니다.

  • 회귀 테스트 스크립트:

    # GigaWiper 탐지 유효성 검사 시뮬레이션 스크립트
    # 이 스크립트는 탐지 규칙을 트리거하기 위해 필요한 특정 
    # 명령줄 인수를 사용하여 GigaWiper.exe의 실행을 시뮬레이트합니다.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # 악성 코드 바이너리를 나타내기 위해 더미 파일을 생성합니다
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] 더미 바이너리 생성: $SimulatedBinary" -ForegroundColor Cyan
    
    # 규칙에서 찾는 특정 문자열로 더미 바이너리를 실행합니다
    # 우리는 'cmd /c'를 사용하여 명령줄이 로그에 명확하게 캡처되도록 합니다
    Write-Host "[+] 시뮬레이션 된 GigaWiper 명령 실행 중..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] 시뮬레이션 명령 실행됨. SIEM/EDR에서 경고 여부를 확인하세요." -ForegroundColor Green
  • 정리 명령어:

    # 시뮬레이션된 악성 코드 바이너리를 제거하기 위한 정리 스크립트
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] $SimulatedBinary 성공적으로 제거됨" -ForegroundColor Green
    } else {
        Write-Host "[!] 파일을 찾을 수 없어, 정리할 내용 없음." -ForegroundColor Red
    }