GigaWiper та анатомія багатоджерельної деструктивної бекдора
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
GigaWiper – це складний бекдор на основі Golang, який об’єднує декілька руйнівних функцій в одному імплантаті. Він поєднує командно-контрольні можливості з функціями видалення диска, фальшивої поведінки програм-вимагачів та широкого руйнування системи. Об’єднуючи код з різних сімейств шкідливих програм, інструмент надає нападникам гнучкість вибору, як і коли запускати руйнівні дії.
Розслідування
Microsoft Threat Intelligence виявила GigaWiper у жовтні 2025 року шляхом аналізу коду незнятих PE-файлів. Розслідування показали, що шкідливе ПЗ містить компоненти, запозичені з програм-вимагачів Crucio та FlockWiper. Дослідники також виявили його командні структури, збереження через заплановані завдання та командно-контрольні комунікації, що ґрунтуються на RabbitMQ і Redis.
Пом’якшення
Організаціям слід активувати захист від підробок по всіх арендаторах та запровадити постійний захист Microsoft Defender Antivirus через групову політику. Також рекомендується розгорнути EDR в режимі блокування та використовувати правила скорочення поверхні атаки для запобігання несанкціонованому запуску виконуваних файлів. Крім того, важливо блокувати прямі підключення до відомої шкідливої інфраструктури командного управління.
Реагування
Якщо виявлено активність GigaWiper, командам безпеки слід негайно ізолювати уражені кінцеві точки, щоб завадити виконанню руйнівних команд. Можливості розслідування та усунення наслідків EDR слід використовувати в повністю автоматизованому режимі для видалення шкідливих артефактів якомога швидше. Також слід переглянути журнали подій Windows та зміни в реєстрі на наявність доказів зберігання або несанкціонованих адміністративних дій.
Перебіг атаки
Виявлення
Підозріле виконання Bcdedit (через командний рядок)
Перегляд
Можлива перевірка програмного забезпечення антивірусу або фаєрволу (через створення процесу)
Перегляд
Можлива поведінка затриманого виконання (через командний рядок)
Перегляд
Підозрілий рекурсивний root Icacls (через командний рядок)
Перегляд
Можлива активність обходу захисту через підозріле використання Wevtutil (через командний рядок)
Перегляд
Можливе створення запланованого завдання (через powershell)
Перегляд
Виявлення дій GigaWiper з видалення даних з диска [створення процесу Windows]
Перегляд
Виконання імітації
Попередня умова: перевірка телеметрії та базового стану повинна бути пройдена.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наративи МАЮТЬ безпосередньо відображати визначені TTP і націлені на генерування очікуваної телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади приведуть до невірної діагностики.
-
Опис нападу та команди: Зловмисник успішно отримав адміністративний доступ до цільової робочої станції. Щоб запобігти судово-технічному аналізу та порушити роботу, вони розгортають GigaWiper. Мета полягає у виконанні руйнівної процедури видалення. Щоб імітувати відому поведінку GigaWiper, зловмисник виконує файл з певними аргументами командного рядка, що запускають внутрішні функції шкідливого ПЗ для виявлення та знищення диска. Цей специфічний шаблон виконання є ціллю нашого правила виявлення.
-
Скрипт тестування регресії:
# Скрипт імітації для перевірки виявлення GigaWiper # Цей скрипт імітує виконання GigaWiper.exe з конкретними # аргументами командного рядка, необхідними для запуску правила виявлення. $SimulatedBinary = "$env:TEMPGigaWiper.exe" # Створити фіктивний файл, що буде представляти шкідливий файл New-Item -Path $SimulatedBinary -ItemType File -Force | Out-Null Write-Host "[+] Створено фіктивний файл: $SimulatedBinary" -ForegroundColor Cyan # Виконати фіктивний файл з конкретними рядками, які шукає правило # Використовуємо 'cmd /c', щоб забезпечити чітку фіксацію командного рядка у логах Write-Host "[+] Виконання імітованої команди GigaWiper..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c `"$SimulatedBinary`" --args main.FindWindowsDrive --mode main.unallocateDrive --data main.writeRandToDrive" -Wait Write-Host "[+] Команду імітації виконано. Перевірте ваш SIEM/EDR на сповіщення." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення для видалення фіктивного шкідливого файлу $SimulatedBinary = "$env:TEMPGigaWiper.exe" if (Test-Path $SimulatedBinary) { Remove-Item -Path $SimulatedBinary -Force Write-Host "[+] Успішно видалено $SimulatedBinary" -ForegroundColor Green } else { Write-Host "[!] Файл не знайдено, нічого очищати." -ForegroundColor Red }