SOC Prime Bias: Критичний

13 Jul 2026 15:35 UTC

GigaWiper та анатомія багатоджерельної деструктивної бекдора

Author Photo
SOC Prime Team linkedin icon Стежити
GigaWiper та анатомія багатоджерельної деструктивної бекдора
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

GigaWiper – це складний бекдор на основі Golang, який об’єднує декілька руйнівних функцій в одному імплантаті. Він поєднує командно-контрольні можливості з функціями видалення диска, фальшивої поведінки програм-вимагачів та широкого руйнування системи. Об’єднуючи код з різних сімейств шкідливих програм, інструмент надає нападникам гнучкість вибору, як і коли запускати руйнівні дії.

Розслідування

Microsoft Threat Intelligence виявила GigaWiper у жовтні 2025 року шляхом аналізу коду незнятих PE-файлів. Розслідування показали, що шкідливе ПЗ містить компоненти, запозичені з програм-вимагачів Crucio та FlockWiper. Дослідники також виявили його командні структури, збереження через заплановані завдання та командно-контрольні комунікації, що ґрунтуються на RabbitMQ і Redis.

Пом’якшення

Організаціям слід активувати захист від підробок по всіх арендаторах та запровадити постійний захист Microsoft Defender Antivirus через групову політику. Також рекомендується розгорнути EDR в режимі блокування та використовувати правила скорочення поверхні атаки для запобігання несанкціонованому запуску виконуваних файлів. Крім того, важливо блокувати прямі підключення до відомої шкідливої інфраструктури командного управління.

Реагування

Якщо виявлено активність GigaWiper, командам безпеки слід негайно ізолювати уражені кінцеві точки, щоб завадити виконанню руйнівних команд. Можливості розслідування та усунення наслідків EDR слід використовувати в повністю автоматизованому режимі для видалення шкідливих артефактів якомога швидше. Також слід переглянути журнали подій Windows та зміни в реєстрі на наявність доказів зберігання або несанкціонованих адміністративних дій.

Перебіг атаки

Виконання імітації

Попередня умова: перевірка телеметрії та базового стану повинна бути пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наративи МАЮТЬ безпосередньо відображати визначені TTP і націлені на генерування очікуваної телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади приведуть до невірної діагностики.

  • Опис нападу та команди: Зловмисник успішно отримав адміністративний доступ до цільової робочої станції. Щоб запобігти судово-технічному аналізу та порушити роботу, вони розгортають GigaWiper. Мета полягає у виконанні руйнівної процедури видалення. Щоб імітувати відому поведінку GigaWiper, зловмисник виконує файл з певними аргументами командного рядка, що запускають внутрішні функції шкідливого ПЗ для виявлення та знищення диска. Цей специфічний шаблон виконання є ціллю нашого правила виявлення.

  • Скрипт тестування регресії:

    # Скрипт імітації для перевірки виявлення GigaWiper
    # Цей скрипт імітує виконання GigaWiper.exe з конкретними
    # аргументами командного рядка, необхідними для запуску правила виявлення.
    
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    
    # Створити фіктивний файл, що буде представляти шкідливий файл
    New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null
    
    Write-Host "[+] Створено фіктивний файл: $SimulatedBinary" -ForegroundColor Cyan
    
    # Виконати фіктивний файл з конкретними рядками, які шукає правило
    # Використовуємо 'cmd /c', щоб забезпечити чітку фіксацію командного рядка у логах
    Write-Host "[+] Виконання імітованої команди GigaWiper..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait
    
    Write-Host "[+] Команду імітації виконано. Перевірте ваш SIEM/EDR на сповіщення." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення для видалення фіктивного шкідливого файлу
    $SimulatedBinary = "$env:TEMPGigaWiper.exe"
    if (Test-Path $SimulatedBinary) {
        Remove-Item -Path $SimulatedBinary -Force
        Write-Host "[+] Успішно видалено $SimulatedBinary" -ForegroundColor Green
    } else {
        Write-Host "[!] Файл не знайдено, нічого очищати." -ForegroundColor Red
    }