GigaWiper et l’Anatomie d’une Porte Dérobée Destructive Multi-Source
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
GigaWiper est une porte dérobée sophistiquée basée sur Golang qui intègre plusieurs fonctions destructives en un seul implant. Elle associe des capacités de commande et de contrôle avec des options pour l’effacement de disque, le comportement de faux ransomware, et une perturbation plus large du système. En fusionnant du code de différentes familles de logiciels malveillants, l’outil donne aux attaquants la flexibilité de choisir comment et quand déclencher des actions destructives.
Enquête
Microsoft Threat Intelligence a identifié GigaWiper en octobre 2025 à travers un examen du code de fichiers PE non déchiffrés. L’enquête a montré que le logiciel malveillant inclut des composants dérivés de Crucio ransomware et FlockWiper. Les chercheurs ont également identifié ses structures de commande, sa persistance grâce à des tâches planifiées, et des communications de commande et de contrôle reposant sur RabbitMQ et Redis.
Atténuation
Les organisations devraient activer la protection contre les falsifications pour tout le locataire et appliquer une protection Microsoft Defender Antivirus toujours activée par le biais de la stratégie de groupe. Il est également recommandé de déployer EDR en mode blocage et d’utiliser des règles de réduction de la surface d’attaque pour empêcher l’exécution de fichiers exécutables non autorisés. De plus, il est essentiel de bloquer la connectivité directe à l’infrastructure de commande et de contrôle malveillante connue.
Réponse
Si une activité GigaWiper est détectée, les équipes de sécurité doivent isoler immédiatement les points d’extrémité affectés pour arrêter l’exécution de commandes destructives. Les capacités d’enquête et de remédiation EDR doivent être utilisées en mode entièrement automatisé pour supprimer aussi rapidement que possible les artefacts malveillants. Les journaux d’événements Windows et les modifications du registre doivent également être examinés pour trouver des preuves de persistance ou d’actions administratives non autorisées.
Flux d’Attaque
Détections
Exécution suspecte de Bcdedit (via cmdline)
Voir
Énumération possible de logiciels antivirus ou pare-feu (via creation_processus)
Voir
Comportement d’exécution retardée possible (via cmdline)
Voir
Icacls récursif suspect à la racine (via cmdline)
Voir
Activité d’évasion de défense possible par utilisation suspecte de Wevtutil (via cmdline)
Voir
Création de tâche planifiée possible (via powershell)
Voir
Détection des activités d’effacement de disque de GigaWiper [Création de processus Windows]
Voir
Exécution de simulation
Préalable : Le contrôle pré-vol de télémétrie et de base doit avoir été passé.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narratif & commandes d’attaque : L’adversaire a réussi à obtenir un accès administratif à la station de travail cible. Pour empêcher l’analyse forensic et perturber les opérations, il déploie la charge GigaWiper. L’objectif est d’exécuter une routine d’effacement destructrice. Pour imiter le comportement connu de GigaWiper, l’attaquant exécute le binaire avec des arguments en ligne de commande spécifiques qui déclenchent les fonctions internes du logiciel malveillant pour la découverte et la destruction de disques. Ce modèle d’exécution spécifique est ce que notre règle de détection cible.
-
Script de test de régression :
# Script de simulation pour validation de détection de GigaWiper # Ce script simule l'exécution de GigaWiper.exe avec les arguments # de ligne de commande spécifiques requis pour déclencher la règle de détection. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Créer un fichier factice pour représenter le binaire malveillant New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Binaire factice créé : $SimulatedBinary" -ForegroundColor Cyan # Exécuter le binaire factice avec les chaînes spécifiques que la règle recherche # Nous utilisons 'cmd /c' pour assurer que la ligne de commande est clairement capturée dans les journaux Write-Host "[+] Exécution de la commande simulée de GigaWiper..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Commande de simulation exécutée. Vérifiez votre SIEM/EDR pour les alertes." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage pour supprimer le binaire malveillant simulé $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] $SimulatedBinary supprimé avec succès" -ForegroundColor Green } else { Write-Host "[!] Fichier introuvable, rien à nettoyer." -ForegroundColor Red