Datenvernichtung und Wiper erkennen (T1485/T1561)

Kurzfassung: Nicht jeder zerstörerische Angriff will Lösegeld. Wiper vernichten Daten endgültig - sie überschreiben Dateien, zerstören Dateisystem-Metadaten oder den Bootsektor, manchmal getarnt als Ransomware. Für die Erkennung gilt wie beim Verschlüsseln: Das Vernichten selbst ist laut, die genutzten Werkzeuge sind eindeutig. Die Ansatzpunkte: sicheres Löschen (sdelete, cipher), das Zerstören der Datenträgerstruktur (diskpart, format, fsutil) und der Roh-Zugriff auf physische Datenträger. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".

Die bisherigen Impact-Beiträge drehten sich um Ransomware, bei der die Daten erhalten bleiben - nur verschlüsselt, als Pfand. Wiper verfolgen ein anderes Ziel: Zerstörung. Sie löschen oder überschreiben unwiederbringlich, manchmal getarnt als Ransomware mit einer Lösegeldforderung, die nie zu einer Entschlüsselung führt, manchmal offen als Sabotage. Bekannte Beispiele sind NotPetya und Shamoon. Die gute Nachricht für den Verteidiger: Die Werkzeuge der Vernichtung sind so eindeutig wie die des Schattenkopien-Löschens. Dieser Beitrag aus der Serie "Angriff erkennen" bleibt bewusst auf der Verteidigerseite.

Einordnung in ATT&CK: Es geht um zwei Techniken der Taktik Impact: Data Destruction (T1485), das Überschreiben und Löschen von Dateien, und Disk Wipe (T1561) mit dem Zerstören von Datenträger-Inhalt und -Struktur, etwa dem Bootsektor. Ziel ist, die Verfügbarkeit dauerhaft zu zerstören - nicht, sie gegen Lösegeld zurückzugeben.

Was der Angreifer tut

Auf der Ebene des Prinzips, nicht als Anleitung, geht es um das endgültige Vernichten von Daten:

  • Dateien sicher überschreiben. Mit Werkzeugen wie sdelete oder cipher werden Dateien oder der freie Speicher so überschrieben, dass keine Wiederherstellung möglich ist (T1485).
  • Datenträgerstruktur zerstören. Partitionstabelle, Dateisystem-Metadaten oder das USN-Journal werden über diskpart, format oder fsutil unbrauchbar gemacht (T1561.002).
  • Bootsektor überschreiben. Über direkten Roh-Zugriff auf den physischen Datenträger, oft mit einem mitgebrachten Treiber, wird der Startbereich zerstört - das System startet nicht mehr (T1561).
  • Als Ransomware getarnt. Eine Lösegeldforderung wird abgelegt, obwohl gar keine Entschlüsselung vorgesehen ist - die Daten sind bereits verloren.

Für die Erkennung ist entscheidend: Die Vernichtung läuft laut und nutzt eindeutige Werkzeuge. Der Hebel ist derselbe wie beim Verschlüsseln - das Werkzeug und sein Zeitpunkt.

Welche Logquellen die Technik zeigt

  • Die Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen sdelete, cipher, diskpart, format und fsutil mit ihrer Kommandozeile sowie den Roh-Disk-Pfad.
  • Treiber-Ladevorgänge. Sysmon Event 6 zeigt mitgebrachte Roh-Disk-Treiber, wie sie Wiper für den Zugriff auf den physischen Datenträger laden.
  • Anti-Forensik. Das Löschen des USN-Journals und der Ereignisprotokolle begleitet die Vernichtung oft - dazu der Beitrag zur Event-Log-Löschung.
  • Boot-Probleme. Ein nach dem Neustart nicht mehr startendes System ist der laute, aber späte Nachweis - zu spät, um noch zu reagieren.

Das Muster im Log

Wie beim Verschlüsseln liegt das Signal im Werkzeug und seinem Kontext: sdelete oder cipher über viele Dateien, diskpart clean oder format gegen ein produktives Laufwerk, ein Prozess, der den physischen Datenträger anspricht oder einen Roh-Disk-Treiber lädt. Diese Aktionen haben außerhalb der Geräte-Ausmusterung kaum einen legitimen Grund. Der Zeitpunkt entscheidet: Erkennt man sie früh, lässt sich der Host isolieren, bevor die Zerstörung abgeschlossen ist - anders als beim Bootsektor-Wipe, dessen Folge erst beim Neustart sichtbar wird. Besonders belastbar wird der Alarm, wenn er mit einem Dienst-Stop oder einer Log-Löschung auf demselben Host zusammenfällt.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und setzen die Prozessüberwachung mit Kommandozeile voraus. Die erste nutzt sichere Lösch-Werkzeuge, die zweite das Zerstören der Datenträgerstruktur, die dritte den Roh-Zugriff.

1. Sicheres Löschen oder Überschreiben mit Systemwerkzeugen (T1485). sdelete oder cipher mit dem Wipe-Schalter. Die Regel steht auf level: high.

Sigma
title: Sicheres Loeschen oder Ueberschreiben mit Systemwerkzeugen
id: 9393e3d4-ae3d-464f-855f-daaacaf0225b
status: experimental
description: |
  Erkennt das unwiederbringliche Loeschen oder Ueberschreiben von Daten mit
  gaengigen Werkzeugen wie sdelete oder cipher. Wiper und zerstoererische
  Ransomware nutzen solche Werkzeuge, um Dateien oder den freien Speicher so zu
  ueberschreiben, dass keine Wiederherstellung moeglich ist.
references:
  - https://attack.mitre.org/techniques/T1485/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1485
logsource:
  category: process_creation
  product: windows
detection:
  selection_sdelete:
    Image|endswith:
      - '\sdelete.exe'
      - '\sdelete64.exe'
  selection_cipher:
    Image|endswith: '\cipher.exe'
    CommandLine|contains: ' /w'
  condition: selection_sdelete or selection_cipher
falsepositives:
  - Administratives sicheres Loeschen vor der Ausmusterung von Geraeten; bekannte Faelle ausnehmen
level: high

2. Zerstören von Datenträgerstruktur per diskpart, format oder fsutil (T1561/T1485). Das Unbrauchbarmachen von Partitionen, Dateisystem oder USN-Journal. Ebenfalls level: high.

Sigma
title: Zerstoeren von Datentraegerstruktur per diskpart, format oder fsutil
id: 2fc82126-6b4a-42fb-af32-cff6d53349d5
status: experimental
description: |
  Erkennt das Zerstoeren von Datentraegerstruktur oder Metadaten ueber diskpart
  (clean), format oder fsutil (Loeschen des USN-Journals, Nullen von Dateidaten).
  Wiper nutzen diese Bordmittel, um Partitionen, Dateisystem-Metadaten oder
  Journale unbrauchbar zu machen.
references:
  - https://attack.mitre.org/techniques/T1561/
  - https://attack.mitre.org/techniques/T1485/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1561
  - attack.t1485
logsource:
  category: process_creation
  product: windows
detection:
  selection_diskpart:
    Image|endswith: '\diskpart.exe'
    CommandLine|contains: 'clean'
  selection_format:
    Image|endswith: '\format.com'
    CommandLine|contains:
      - ' /y'
      - ' /q'
      - ' /fs:'
  selection_fsutil:
    Image|endswith: '\fsutil.exe'
    CommandLine|contains:
      - 'deletejournal'
      - 'setzerodata'
  condition: selection_diskpart or selection_format or selection_fsutil
falsepositives:
  - Provisionierung und Datentraeger-Wartung durch Administratoren; bekannte Faelle ausnehmen
level: high

3. Roh-Zugriff auf physische Datenträger (T1561). Der direkte Zugriff auf den physischen Datenträger oder ein bekannter Roh-Disk-Treiber. level: medium und mit Tuning gegen Imaging-Software.

Sigma
title: Roh-Zugriff auf physische Datentraeger
id: 16bbbb70-3205-42f6-b88f-83b4443ace0a
status: experimental
description: |
  Erkennt Hinweise auf direkten Roh-Zugriff auf physische Datentraeger, wie ihn
  Wiper fuer das Ueberschreiben von Bootsektor oder Partitionstabelle nutzen. Das
  Auftauchen von PhysicalDrive in der Kommandozeile oder bekannter Roh-Disk-Treiber
  ist im normalen Betrieb sehr ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1561/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1561
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains:
      - 'PhysicalDrive'
      - 'RawDisk'
      - 'EldoS'
  condition: selection
falsepositives:
  - Datentraeger-Werkzeuge und Imaging-Software, die Roh-Zugriff legitim nutzen; bekannte Faelle ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Externe, unveränderbare Backups. Gegen Vernichtung hilft dasselbe wie gegen Verschlüsselung: eine Kopie außerhalb der Reichweite des Angreifers. Das ist der einzige verlässliche Weg zurück, wenn die Daten wirklich weg sind.
  • Treiber kontrollieren. Das Laden verwundbarer oder unsignierter Treiber einschränken - etwa über die Microsoft-Sperrliste - nimmt dem Roh-Disk-Wipe die Grundlage.
  • Werkzeuge einschränken. sdelete, diskpart und format auf Clients begrenzen, wo sie nicht gebraucht werden, verkleinert die Angriffsfläche.
  • Früh und automatisch reagieren. Wie beim Stoppen der Dienste und dem Sabotieren der Wiederherstellung sind diese Werkzeuge eindeutig genug für eine sofortige Isolation des Hosts.

Der Test

Die Erkennung lässt sich prüfen, die zerstörerischen Befehle aber nur in einer isolierten Wegwerf-VM:

  • Für Regel 1 sdelete gegen eine harmlose Datei oder cipher mit dem Wipe-Schalter auf einem Wegwerf-Volume ausführen. Event 4688 und Sysmon Event 1 müssen den Aufruf zeigen.
  • Für Regel 2 diskpart clean, format oder fsutil deletejournal nur in der Wegwerf-VM ausführen - diese Befehle zerstören Daten.
  • Für Regel 3 ein Testwerkzeug verwenden, das PhysicalDrive referenziert. Vollständiger wird der Test - nur im isolierten Lab - mit den Fällen zu T1485 und T1561 aus Atomic Red Team.

Fehlalarme und Tuning

  • Geräte-Ausmusterung. Sicheres Löschen vor Entsorgung oder Rückgabe ist legitim. Erfasse die Fälle nach Nutzer und Host als Ausnahme.
  • Provisionierung. diskpart und format gehören zur Neuaufsetzung. Nimm Imaging- und Deployment-Prozesse aus.
  • Imaging- und Backup-Werkzeuge. Sie nutzen den Roh-Disk-Zugriff legitim. Nimm sie nach Prozess und Signatur aus, bevor du Regel 3 scharf schaltest.
  • Kontext und Ziel. Ein produktives Laufwerk statt eines Wechseldatenträgers, ein ungewöhnlicher Elternprozess und die Begleitung durch Dienst-Stop oder Log-Löschung machen den Alarm erst belastbar.

Fazit

Wiper zerstören, wo Ransomware erpresst - aber die Erkennung folgt derselben Logik: eindeutige Werkzeuge, lautes Verhalten, ein knappes Zeitfenster. Sicheres Löschen, das Zerstören der Datenträgerstruktur und der Roh-Zugriff auf physische Datenträger liefern das Signal; die Antwort sind externe, unveränderbare Backups und eine schnelle, automatisierte Isolation. Damit schließt sich die Impact-Spalte der Serie: von der Ransomware-Vorbereitung über die Verschlüsselung, das Sabotieren der Wiederherstellung und das Stoppen der Dienste bis zur Datenvernichtung. Was nach dem Alarm zu tun ist, steht in der Ransomware-Incident-Response. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Impact.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.