SOC Prime Bias: Kritisch

13 Jul 2026 15:35 UTC

GigaWiper und die Anatomie einer Mehrquellen-schädlichen Hintertür

Author Photo
SOC Prime Team linkedin icon Folgen
GigaWiper und die Anatomie einer Mehrquellen-schädlichen Hintertür
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

GigaWiper ist ein ausgeklügelter Golang-basierter Backdoor, der mehrere destruktive Funktionen in einem einzigen Implantat zusammenbringt. Er kombiniert Kommando- und Kontrollfähigkeiten mit Optionen für das Löschen von Festplatten, simuliertes Ransomware-Verhalten und umfassendere Systemstörungen. Durch die Kombination von Code aus verschiedenen Malware-Familien gibt das Tool Angreifern die Flexibilität, destruktive Aktionen zu wählen, wie und wann sie ausgelöst werden sollen.

Untersuchung

Microsoft Threat Intelligence identifizierte GigaWiper im Oktober 2025 durch eine Code-Level-Analyse von nicht gestrippten PE-Dateien. Die Untersuchung zeigte, dass die Malware Komponenten enthält, die von Crucio Ransomware und FlockWiper abgeleitet sind. Forscher identifizierten auch seine Kommando-Strukturen, die Persistenz durch geplante Aufgaben und Kommando- und Kontrollkommunikationen, die auf RabbitMQ und Redis basieren.

Abschwächung

Organisationen sollten den manipulationssicheren Schutz für alle Mandanten aktivieren und Microsoft Defender Antivirus-Schutz mittels Gruppenrichtlinien auf immer-eingeschaltet erzwingen. Es wird auch empfohlen, EDR im Blockmodus zu implementieren und Regeln zur Reduzierung der Angriffsfläche zu verwenden, um zu verhindern, dass unautorisierte ausführbare Dateien ausgeführt werden. Darüber hinaus ist es wichtig, die direkte Konnektivität zu bekannten bösartigen Kommando- und Kontrollstrukturen zu blockieren.

Reaktion

Wenn GigaWiper-Aktivitäten erkannt werden, sollten Sicherheitsteams betroffene Endpunkte sofort isolieren, um zu verhindern, dass destruktive Befehle ausgeführt werden. EDR-Untersuchungs- und Reparaturfunktionen sollten im vollautomatischen Modus verwendet werden, um bösartige Artefakte so schnell wie möglich zu entfernen. Windows-Ereignisprotokolle und Registrierungsänderungen sollten ebenfalls auf Hinweise auf Persistenz oder unerlaubte administrative Aktionen überprüft werden.

Angriffsfluss

Simulationserlauf

Voraussetzung: Die Telemetrie- & Basislinientestkontrolle muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und das Narrativ müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu einer Fehldiagnose.

  • Angriffsnarrativ & Befehle: Der Angreifer hat erfolgreich administrativen Zugang zu der Zielarbeitstation erlangt. Um forensische Analysen zu verhindern und den Betrieb zu stören, setzen sie die GigaWiper-Nutzlast ein. Das Ziel ist es, eine zerstörerische Löschroutine auszuführen. Um das bekannte GigaWiper-Verhalten zu simulieren, führt der Angreifer die Binärdatei mit spezifischen Befehlszeilenargumenten aus, die die internen Funktionen der Malware für Festplattenerkennung und -zerstörung auslösen. Dieses spezifische Ausführungsmuster ist das Ziel unserer Erkennungsregel.

  • Regressionstest-Skript:

    # Simulationsskript zur Validierung der Erkennung von GigaWiper
    # Dieses Skript simuliert die Ausführung von GigaWiper.exe mit den spezifischen
    # Befehlszeilenargumenten, die erforderlich sind, um die Erkennungsregel auszulösen.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Dummy-Datei erstellen, um die Malware-Binärdatei darzustellen
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Dummy-Binärdatei erstellt: $SimulatedBinary" -ForegroundColor Cyan
    
    # Dummy-Binärdatei mit den spezifischen Strings ausführen, nach denen die Regel sucht
    # Wir verwenden 'cmd /c', um sicherzustellen, dass die Befehlszeile klar in Protokollen erfasst wird
    Write-Host "[+] Simulierten GigaWiper-Befehl ausführen..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Simulationsbefehl ausgeführt. Überprüfen Sie Ihre SIEM/EDR auf Alarme." -ForegroundColor Green
  • Bereinigungsbefehle:

    # Bereinigungsskript zum Entfernen der simulierten Malware-Binärdatei
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Erfolgreich entfernt $SimulatedBinary" -ForegroundColor Green
    } else {
        Write-Host "[!] Datei nicht gefunden, nichts zu bereinigen." -ForegroundColor Red
    }