Disk Wipe erkennen: wenn die Festplatte zerstört wird

Kurzfassung: Beim Disk Wipe geht es nicht um einzelne Dateien, sondern um die ganze Platte: Ein Angreifer überschreibt den Datenträger Sektor für Sektor oder löscht seine Struktur und macht das System damit unbrauchbar. Das umgeht das Dateisystem völlig und ist am Endpunkt an wenigen, eindeutigen Befehlen erkennbar - dem Roh-Zugriff auf die Platte, dem Bereinigen per diskpart und der erzwungenen Formatierung. Drei sigma-cli-validierte Sigma-Regeln nehmen sie. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Am Ende mancher Angriffe steht nicht Diebstahl, sondern Zerstörung: Ein Wiper soll Spuren verwischen oder schlicht maximalen Schaden anrichten. Der Disk Wipe ist die radikalste Form davon. Statt einzelne Dateien zu löschen, greift der Angreifer direkt auf den Datenträger zu und überschreibt ihn, oder er löscht die Partitionsstruktur, sodass das Betriebssystem nicht mehr startet und die Daten unzugänglich sind. Weil dieser Zugriff am Dateisystem vorbeigeht, sieht man ihn nicht an gelöschten Dateien, wohl aber am Befehl, der ihn auslöst. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt, woran sich ein Disk Wipe erkennen lässt, nicht, wie man eine Platte zerstört.

Einordnung in ATT&CK: Disk Wipe (T1561) in der Taktik Impact, mit den Untertechniken Disk Content Wipe (T1561.001) und Disk Structure Wipe (T1561.002); in dieser Serie steht die Technik in der Spalte Impact. Sie grenzt sich von der datei-basierten Datenvernichtung dadurch ab, dass hier der Datenträger selbst getroffen wird - sein Inhalt oder seine Struktur -, nicht einzelne Dateien.

Was der Angreifer tut

Die Zerstörung des Datenträgers folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen wiederkehrenden Wegen, die alle am Dateisystem vorbeigehen:

  • Die Platte roh überschreiben. Über den Win32-Device-Pfad greift ein Werkzeug direkt auf die physische Platte zu und überschreibt Sektoren - samt Bootbereich, sodass das System nicht mehr startet.
  • Die Struktur löschen. Mit diskpart und clean wird die Partitionstabelle entfernt; clean all überschreibt zusätzlich jeden Sektor.
  • Erzwungen formatieren. Eine unbeaufsichtigte Formatierung macht den Inhalt eines Laufwerks unbrauchbar, ohne Rückfrage.
  • Keine Rückkehr. Anders als beim Löschen einzelner Dateien gibt es hier kaum Wiederherstellung - das ist der Zweck.

Für die Erkennung ist entscheidend: Jeder Weg nennt einen eindeutigen Befehl - den Device-Pfad, das diskpart-clean oder die erzwungene Formatierung. Nicht eine Flut gelöschter Dateien ist der Ansatzpunkt, sondern der eine zerstörerische Aufruf.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt den Roh-Zugriff auf die Platte, diskpart und format samt vollständiger Befehlszeile - die wichtigste Quelle für diese Technik.
  • Befehlszeilen-Kontext. Der Device-Pfad auf eine PhysicalDrive, das Wort clean bei diskpart und die Schnellschalter bei format machen die Absicht sichtbar.
  • Zeitpunkt und Kontext. Ein solcher Aufruf außerhalb von Wartung oder Imaging, auf einem produktiven System oder am Ende einer Angriffskette, verdient höchste Aufmerksamkeit.
  • Werkzeug-Kontext. diskpart und format sind mitgelieferte Programme; erst Kontext und Konto machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist der Roh-Zugriff auf eine physische Platte über den Device-Pfad, das Kennzeichen eines Disk-Wipers; es steht auf hoher Stufe, weil ein solcher Zugriff außerhalb spezieller Werkzeuge kaum vorkommt. Das zweite ist diskpart mit clean, das Löschen der Partitionsstruktur; es steht auf mittlerer Stufe, weil Administratoren Datenträger auch legitim vorbereiten. Das dritte ist eine erzwungene Formatierung per format mit Schnell- oder Bestätigungsschalter, ebenfalls auf mittlerer Stufe. Entscheidend ist der Kontext: Legitime Treffer stammen aus Datenträger-Vorbereitung, Imaging und der Einrichtung von Wechseldatenträgern durch bekannte Konten. Auffällig wird es, wenn der Aufruf auf einem produktiven System erfolgt, von einem untypischen Konto stammt oder mit anderen zerstörerischen Aktionen zusammenfällt. Eine einzelne Zeile kann schon genügen - der Roh-Zugriff auf die Platte ist für sich genommen ein starkes Signal.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Roh-Zugriff auf die Platte, das diskpart-clean und die erzwungene Formatierung. Alle drei werten die Prozess-Telemetrie aus.

1. Roh-Zugriff auf eine physische Festplatte (T1561). Der Device-Pfad auf eine PhysicalDrive in der Befehlszeile. Wegen der Eindeutigkeit auf level: high.

Sigma
title: Roh-Zugriff auf eine physische Festplatte
id: 5c8e2a71-4d96-4b52-a7f1-6c9b5d8e2a47
status: experimental
description: |
  Erkennt den direkten Zugriff auf eine physische Festplatte ueber den Win32-Device-Pfad PhysicalDrive.
  Wer eine Platte Sektor fuer Sektor ueberschreibt, umgeht das Dateisystem komplett; das ist das Kennzeichen
  eines MBR- oder Disk-Wipers, der das System unbrauchbar macht (Disk Wipe).
references:
  - https://attack.mitre.org/techniques/T1561/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1561
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    CommandLine|contains: '\\.\PhysicalDrive'
  condition: sel
falsepositives:
  - Datentraeger-Werkzeuge und Imaging-Software greifen legitim direkt auf Platten zu - bekannte Werkzeuge, Konten und Wartungsfenster als Baseline ausnehmen
level: high

2. diskpart bereinigt einen Datenträger (T1561.002). diskpart mit clean. Wegen der legitimen Nutzung auf level: medium.

Sigma
title: diskpart bereinigt einen Datentraeger
id: 7e1c4a93-2d86-4b52-9f51-5a3b8c7d6e26
status: experimental
description: |
  Erkennt diskpart mit dem Befehl clean. clean und vor allem clean all loeschen die Partitionsstruktur
  eines Datentraegers und machen die Daten unzugaenglich. Angreifer nutzen das, um ein System gezielt
  unbrauchbar zu machen (Disk Wipe: Disk Structure Wipe).
references:
  - https://attack.mitre.org/techniques/T1561/002/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1561.002
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\diskpart.exe'
  sel_cmd:
    CommandLine|contains: 'clean'
  condition: sel_img and sel_cmd
falsepositives:
  - Legitime Datentraeger-Vorbereitung durch Administratoren - bekannte Konten, Hosts und Wartungsfenster als Baseline ausnehmen
level: medium

3. Erzwungene Formatierung eines Laufwerks (T1561.001). format mit einem Schnell- oder Bestätigungsschalter. Ebenfalls level: medium.

Sigma
title: Erzwungene Formatierung eines Laufwerks
id: 9a2d6c48-5e72-4b93-a6f1-3c7b4d8e2f17
status: experimental
description: |
  Erkennt format beim erzwungenen Formatieren eines Laufwerks ueber Schnell- oder Bestaetigungsschalter.
  Eine unbeaufsichtigte Formatierung macht die Daten eines Laufwerks unbrauchbar und kann Teil einer
  zerstoererischen Aktion sein (Disk Wipe: Disk Content Wipe).
references:
  - https://attack.mitre.org/techniques/T1561/001/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1561.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\format.com'
  sel_cmd:
    CommandLine|contains:
      - '/q'
      - '/y'
      - '/p:'
  condition: sel_img and sel_cmd
falsepositives:
  - Legitime Formatierung von Wechseldatentraegern - bekannte Konten, Hosts und Ablaeufe als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Rechte begrenzen. Der Roh-Zugriff auf Datenträger und das Löschen von Partitionen erfordern hohe Rechte; je enger administrative Konten gefasst sind, desto schwerer ist ein Wiper durchzuführen.
  • Offline-Sicherungen vorhalten. Ein Disk Wipe trifft auch erreichbare Backups; nur getrennte, unveränderliche Sicherungen überstehen ihn und machen die Wiederherstellung möglich.
  • Befehlszeile protokollieren. Prozessstart mit vollständiger Befehlszeile (Event 4688 mit Command-Line-Auditing oder Sysmon) zuverlässig erfassen - ohne sie fehlt der entscheidende Kontext.
  • Schnell reagieren. Ein Disk Wipe wirkt sofort; die Erkennung muss früh in der Kette ansetzen, idealerweise schon bei der Vorbereitung und den ersten zerstörerischen Aufrufen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem Wegwerf-System oder an einem Testdatenträger mit aktivem Sysmon und Command-Line-Auditing:

  • Für Regel 1 ein Werkzeug mit einem Device-Pfad auf eine Test-Platte aufrufen (ohne zu schreiben) und prüfen, dass Event 4688 die Befehlszeile zeigt und die Regel greift.
  • Für Regel 2 diskpart mit clean gegen einen leeren Testdatenträger ausführen und kontrollieren, dass die Regel anspringt.
  • Für Regel 3 einen Wechseldatenträger mit format und einem Schnellschalter formatieren und prüfen, dass die Regel erkennt.
  • Breiter wird der Test mit den Fällen zu T1561 aus Atomic Red Team.

Fehlalarme und Tuning

  • Datenträger-Vorbereitung. Imaging, Neuinstallation und das Einrichten von Wechseldatenträgern nutzen diskpart und format legitim. Die bekannten Konten, Hosts und Abläufe als Baseline aufnehmen, bevor alarmiert wird.
  • Roh-Zugriff ist eindeutiger. Der Device-Pfad auf eine PhysicalDrive kommt außerhalb spezieller Werkzeuge kaum vor; Regel 1 steht deshalb auf high und gehört immer untersucht.
  • Ort entscheidet. Dieselbe Formatierung ist auf einem Technik-Arbeitsplatz harmlos, auf einem Server oder Domänencontroller ein Alarm - Host und Rolle in die Bewertung aufnehmen.
  • Kette schlägt Einzelzeile. Ein Disk Wipe folgt oft auf das Sabotieren von Backups und das Stoppen von Diensten; die Korrelation dieser Schritte schärft die Bewertung und gibt Vorlauf.

Fazit

Der Disk Wipe ist die radikalste Form der Zerstörung: Nicht einzelne Dateien, sondern der Datenträger selbst wird getroffen - roh überschrieben, in der Struktur gelöscht oder erzwungen formatiert. Weil der Zugriff am Dateisystem vorbeigeht, ist der Befehl die beste Spur, nicht die Menge gelöschter Dateien. Die verlässlichen Signale sind der Roh-Zugriff auf eine PhysicalDrive, das diskpart-clean und die erzwungene Formatierung. Weil Administration dieselben Werkzeuge nutzt, liegt die Stärke in der Abgrenzung: Ort, Konto, Zeitpunkt und die Verkettung entscheiden - wobei der Roh-Zugriff schon allein ein starkes Signal ist. Die wirksamste Härtung ist, administrative Rechte eng zu fassen und getrennte, unveränderliche Sicherungen vorzuhalten. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Impact.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.