黑客拼装出的全能毁灭型后门,先偷窥再一键清空硬盘

admin 2026-07-24 04:58:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文剖析新型模块化恶意软件GigaWiper,其融合三种成熟破坏工具代码,兼具长期潜伏监控与一键毁灭能力。该后门通过定时任务持久化,借用RabbitMQ和Redis搭建隐蔽C2通道,支持截屏、远控及全盘物理覆写、伪勒索等毁灭性操作。建议政企单位加强非标协议流量监测,排查异常计划任务,并完善数据备份机制以防范此类复合攻击。 综合评分: 89 文章分类: 恶意软件,威胁情报,逆向分析,终端安全


  • Command12:WipeCMain 单系统盘多层安全擦除 复刻 FlockWiper 恶意软件核心逻辑,原 FlockWiper 为 C 语言开发,GigaWiper 将整套代码重写为 Golang 版本,仅针对 C 盘 Windows 系统分区执行多轮覆写,依次填充 0、0xFF、随机字节三类数据,每一轮擦除完成输出耗时日志,多次覆写后磁盘数据彻底不可逆

  • #

    间谍监控类常驻指令(后台静默运行)

    Command9:多显示器截屏,按时间戳 + 显示器序号保存 PNG 图片至本地目录

    Command10:闲置 10 秒且设备解锁时自动录屏,视频统一存储在 C:\ProgramData\output 文件夹,属于后台持续运行指令

    Command20:搭建 TCP 远程控制服务,类 VNC 完整接管键鼠与屏幕画面,自动删除原有同名防火墙规则,新建伪装成系统程序的出入站放行规则,端口由黑客远程指定

    系统管控类管理指令

    Command15:采集完整设备资产信息,分简短 / 完整两种模式,抓取本机 IP、硬件 GUID、CPU、操作系统、固件、账号、杀毒软件清单

    Command16:进程管理器,支持创建、暂停、终止、列举进程、读取进程详细资源占用数据

    Command17:服务管理器,可新建、删除、启停、查询 Windows 系统服务

    Command18:注册表交互式编辑器,支持遍历、跳转、新建、删除注册表项与键值,后台开辟独立协程持续维持会话状态

    Command19:清空 Windows 系统日志,优先用 wevtutil 清理安全日志,工具失效则直接删除 Security.evtx 日志文件,抹除入侵操作痕迹

    辅助渗透指令

    Command4:调用 MinIO 客户端 mc.exe,将本机文件上传至黑客私有对象存储,参数可自定义存储服务器地址、账号、桶名称、本地文件路径

    Command5:通用 AES256-CBC 加解密工具,可由服务器下发密钥 IV,也能本地生成密钥保存至 key.txt 文件

    Command7:PowerShell 交互式 shell,自动拼接标记符区分命令输出与当前工作目录,支持清空任务队列、切换工作目录等特殊操作

    Command8:RabbitMQ 路由管理,绑定 / 解绑 / 更新消息路由密钥,切换广播、定向两种控制模式

    microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/

    这款后门最具行业警示性的特点,是它并非从零开发,而是黑客整合三款过往成熟破坏工具,把不同恶意软件的核心代码模块化嵌入单一程序,大幅降低攻击开发成本

    1. 独立全盘 wiper 模块(Command1) 初代独立磁盘擦除程序,单独编译可直接运行,完整嵌入后门作为内置指令,负责销毁全部物理硬盘分区与数据

    2. Crucio 勒索软件改造模块(Command3) 复用 2023 年曝光的 Crucio 勒索加密逻辑,剔除勒索赎金流程,移除密钥存储代码,把勒索工具改造为纯销毁组件,加密后永久丢失文件

    3. FlockWiper 安全擦除模块(Command12) 原版 FlockWiper 为 C 语言开发的单盘擦除工具,2025 年 6 月上传至病毒样本库,黑客将其完整转译为 Golang 代码集成进 GigaWiper,FlockWiper 样本 PDB 调试路径带有 GRAT 标识,同时 GigaWiper 大量函数名包含 GRAT 前缀,形成明确代码关联证据 三者共用一套底层开发框架,统一封装为后门可调用指令,黑客能根据攻击目标灵活选择销毁方式,既可以全盘清空硬盘,也能只破坏系统盘,或是伪装勒索加密文件,兼顾隐蔽侦察与毁灭性打击

    GigaWiper 的出现代表破坏性网络攻击进入全新阶段,过去擦除病毒、后门、勒索软件相互独立,如今黑客直接搭建模块化整合框架,把间谍监控、远程运维、多重数据销毁能力打包一体,入侵周期拉长、隐蔽性大幅提升 它不会像传统勒索软件一上线就加密文件,而是潜伏在设备中长期收集商业机密,一旦攻击者察觉入侵暴露、取证调查,立刻下发销毁指令彻底抹除所有数据,对政企单位核心业务数据存在毁灭性风险。


    免责声明:

    本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

    任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

    本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

    本文转载自:黑鸟 黑鸟 黑鸟《黑客拼装出的全能毁灭型后门,先偷窥再一键清空硬盘》

    评论:0   参与:  0