近日新出了一款全新模块化恶意软件 GigaWiper/BLUERABBIT,它彻底打破传统破坏类病毒的单一逻辑,把三款成熟恶意软件拆解重组塞进同一个后门程序,黑客既能长期潜伏监控设备,也能按需一键摧毁整机全部数据。

GigaWiper 全部基于 Golang 语言开发,生成未剥离调试信息的 PE 可执行文件,市面上能找到两类样本,底层擦除代码完全互通。

其中,独立 wiper(磁盘擦除器)单文件仅保留硬盘销毁功能,不具备远程控制能力,运行后直接操作物理磁盘底层,绕过文件系统删除全部分区信息,用随机数据 + 零值覆写硬盘,完成后强制重启设备,普通数据恢复手段几乎无法找回内容

并且全功能后门主程序体量更大,把独立 wiper 完整封装成内置指令,额外搭载持久驻留、远程通信、间谍监控、系统管控、多重破坏模块,黑客通过远端服务器下发数字指令切换功能,先潜伏窃取信息,时机合适再启动销毁流程

研究人员对比两类样本代码结构能清晰看到,独立擦除程序的 main.main 主函数,在后门程序里完整复刻为 rabbit_tools_tool_wipe_main.WipeMain 函数,整套磁盘遍历、覆写、分区销毁逻辑完全一致

想要长期控制设备,恶意软件必须解决重启后失效的问题,这款后门用注册表 + 定时任务双重机制实现永久留存,程序首次运行时会写入注册表项 HKCU\\SOFTWARE\\OneDrive\\Environment,键值初始设为 0,以此标记设备为首次感染,随后自动生成名为 OneDrive Update 的定时任务,任务规则包含两类触发条件,开机自动启动、每一分钟循环执行一次,执行参数刻意伪装成正常 OneDrive 更新脚本,窗口全程隐藏不弹窗,设备下次重启后门自动运行,读取注册表数值并自增,识别自身由定时任务拉起后静默执行全部功能,普通用户很难察觉后台异常进程。

绝大多数后门会用普通网页协议和黑客服务器对接,GigaWiper 反其道而行,借用两款正规商用中间件搭建 C2(命令控制通道),流量混杂企业常规业务数据,大幅提升网络设备识别难度。

接收指令通道 RabbitMQ(AMQP 协议)

内置 AES 硬编码密钥解密服务器配置,样本固定连接 185.182.193 [.] 21:5544 作为 RabbitMQ 服务端 程序启动后创建专属消息队列绑定全局 fanout 交换机 All,黑客下发的所有指令会广播到每一台中毒设备,需要定向控制单台主机时切换绑定 topic 交换机,搭配自定义路由密钥精准下发任务,服务器下发指令统一封装为 cmd.Task 结构体,包含 task_id 任务编号、command_code 功能码、args 自定义参数三类核心信息

回传结果通道 Redis

配套连接同一服务器 185.182.193 [.] 21:7542 端口,设备执行完指令后,把运行状态、屏幕截图、命令输出、本机 IP、计算机名等数据打包为 cmd.Result 结构体上传,方便黑客实时查看操作反馈

后门内置 1 至 20 共 20 组数字指令,分为常驻监控指令、系统管理指令、特殊 shell 指令、销毁指令四大类,覆盖从偷窥到毁机的全部操作,重点功能拆解如下

三大毁灭性核心指令(黑客收尾杀手锏)

  1. Command1:调用 WipeMain 全盘物理擦除 依靠 WMI 查询遍历本机所有物理硬盘,精准定位安装 Windows 的系统盘,对其余硬盘直接销毁分区表,再以 0xA00000 字节分块覆写磁盘,每段数据首字节随机填充,剩余位置补零,随机生成失败则统一填入数字 1,规避常规磁盘清零检测,全部覆写完成强制重启整机

  2. Command2:触发 BSOD 蓝屏并锁死启动 批量执行系统底层破坏脚本,关闭 Windows 自动故障修复功能,夺取 winload.exe、ntoskrnl.exe、bootmgr 等启动核心文件的最高权限,直接删除启动组件,设备重启后无法进入系统,永久蓝屏

  3. Command3:Crucio 衍生伪勒索加密(无解密可能) 调用 RanMain 与 BigBangExtortMain 完成文件加密,逻辑源自 2023 年 CISA 预警的 Crucio 勒索软件,程序随机生成 AES-CBC 加密密钥与 IV 向量,全程不做本地或云端保存,加密时跳过 exe、dll 系统关键文件,其余文档全部加密后删除原文件,后缀统一修改为.candy 同时自动释放一张带黑客标识的警示图片 image_danger.jpg 并替换系统桌面壁纸,全程不生成勒索信,本质是伪装成勒索软件的数据销毁工具

  4. Command12:WipeCMain 单系统盘多层安全擦除 复刻 FlockWiper 恶意软件核心逻辑,原 FlockWiper 为 C 语言开发,GigaWiper 将整套代码重写为 Golang 版本,仅针对 C 盘 Windows 系统分区执行多轮覆写,依次填充 0、0xFF、随机字节三类数据,每一轮擦除完成输出耗时日志,多次覆写后磁盘数据彻底不可逆

间谍监控类常驻指令(后台静默运行)

Command9:多显示器截屏,按时间戳 + 显示器序号保存 PNG 图片至本地目录

Command10:闲置 10 秒且设备解锁时自动录屏,视频统一存储在 C:\\ProgramData\\output 文件夹,属于后台持续运行指令

Command20:搭建 TCP 远程控制服务,类 VNC 完整接管键鼠与屏幕画面,自动删除原有同名防火墙规则,新建伪装成系统程序的出入站放行规则,端口由黑客远程指定

系统管控类管理指令

Command15:采集完整设备资产信息,分简短 / 完整两种模式,抓取本机 IP、硬件 GUID、CPU、操作系统、固件、账号、杀毒软件清单

Command16:进程管理器,支持创建、暂停、终止、列举进程、读取进程详细资源占用数据

Command17:服务管理器,可新建、删除、启停、查询 Windows 系统服务

Command18:注册表交互式编辑器,支持遍历、跳转、新建、删除注册表项与键值,后台开辟独立协程持续维持会话状态

Command19:清空 Windows 系统日志,优先用 wevtutil 清理安全日志,工具失效则直接删除 Security.evtx 日志文件,抹除入侵操作痕迹

辅助渗透指令

Command4:调用 MinIO 客户端 mc.exe,将本机文件上传至黑客私有对象存储,参数可自定义存储服务器地址、账号、桶名称、本地文件路径

Command5:通用 AES256-CBC 加解密工具,可由服务器下发密钥 IV,也能本地生成密钥保存至 key.txt 文件

Command7:PowerShell 交互式 shell,自动拼接标记符区分命令输出与当前工作目录,支持清空任务队列、切换工作目录等特殊操作

Command8:RabbitMQ 路由管理,绑定 / 解绑 / 更新消息路由密钥,切换广播、定向两种控制模式

microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/

这款后门最具行业警示性的特点,是它并非从零开发,而是黑客整合三款过往成熟破坏工具,把不同恶意软件的核心代码模块化嵌入单一程序,大幅降低攻击开发成本

  1. 独立全盘 wiper 模块(Command1) 初代独立磁盘擦除程序,单独编译可直接运行,完整嵌入后门作为内置指令,负责销毁全部物理硬盘分区与数据

  2. Crucio 勒索软件改造模块(Command3) 复用 2023 年曝光的 Crucio 勒索加密逻辑,剔除勒索赎金流程,移除密钥存储代码,把勒索工具改造为纯销毁组件,加密后永久丢失文件

  3. FlockWiper 安全擦除模块(Command12) 原版 FlockWiper 为 C 语言开发的单盘擦除工具,2025 年 6 月上传至病毒样本库,黑客将其完整转译为 Golang 代码集成进 GigaWiper,FlockWiper 样本 PDB 调试路径带有 GRAT 标识,同时 GigaWiper 大量函数名包含 GRAT 前缀,形成明确代码关联证据 三者共用一套底层开发框架,统一封装为后门可调用指令,黑客能根据攻击目标灵活选择销毁方式,既可以全盘清空硬盘,也能只破坏系统盘,或是伪装勒索加密文件,兼顾隐蔽侦察与毁灭性打击

GigaWiper 的出现代表破坏性网络攻击进入全新阶段,过去擦除病毒、后门、勒索软件相互独立,如今黑客直接搭建模块化整合框架,把间谍监控、远程运维、多重数据销毁能力打包一体,入侵周期拉长、隐蔽性大幅提升 它不会像传统勒索软件一上线就加密文件,而是潜伏在设备中长期收集商业机密,一旦攻击者察觉入侵暴露、取证调查,立刻下发销毁指令彻底抹除所有数据,对政企单位核心业务数据存在毁灭性风险。

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。