ممسحة محكم

التهديدات بطاقة الأداء

مستوى التهديد: 80 % (عالي)
أجهزة الكمبيوتر المصابة: 11
الروية الأولى: July 23, 2012
اخر ظهور: November 14, 2025
نظام (أنظمة) متأثر: Windows

يعد HermeticWiper تهديدًا مدمرًا للغاية من البرامج الضارة ، وهو مصمم لجعل أجهزة الكمبيوتر التي تم اختراقها غير قابلة للتشغيلخاصة. تم استخدام التهديد ضد العديد من المنظمات في أوكرانيا ومن المحتمل أنه مرتبط بالغزو الروسي للبلاد. وفقًا لاستنتاجات العديد من بائعي الأمن السيبراني ، تم بالفعل اختراق مئات الآلات التي تنتمي إلى مؤسسات من قطاعات صناعية مختلفة - المالية والطيران والدفاع وخدمات تكنولوجيا المعلومات. من المحتمل أن يكون العدد الإجمالي لأجهزة الكمبيوتر المتأثرة أعلى من ذلك بكثير.

تفاصيل الوظيفة والهجوم

HermeticWiper قادر على إتلاف سجل التمهيد الرئيسي (MBR) لأجهزة الكمبيوتر التي تعمل بنظام Windows ، وهو مكون أساسي مسؤول عن التحميل الصحيح لنظام التشغيل. من خلال مسحها ، تعمل البرامج الضارة على قطع النظام بأكمله وتمنعه من أن يكون قابلاً للتمهيد. وفقًا لشركة الأمان SentinelOne ، فإن التقنية التي يستخدمها التهديد تتضمن الاستفادة من برامج التشغيل الشرعية لتطبيق EaseUs Partition Master المجاني وتؤدي إلى تلف محركات الأقراص الثابتة للنظام. أما بالنسبة للتهديد نفسه ، فيبدو أنه موقع بشهادة رقمية تخص شركة اسمها "Hermetica Digital Ltd." تقع في قبرص.

يبدو أن هجوم HermeticeWiper قد تم التخطيط له مسبقًا بوقت طويل ، حيث قام مجرمو الإنترنت بخرق بعض الأنظمة المستهدفة قبل ذلك بأشهر. في بعض الأنظمة ، نشر المهاجمون أيضًا تهديدات برامج الفدية جنبًا إلى جنب مع HermeticWiper ، ولكن هذه الخطوة هي على الأرجح محاولة تحويل لإخفاء نواياهم الحقيقية.

تقرير التحليل

معلومات عامة

Family Name: Trojan.HermeticWiper
Signature status: Hash Mismatch

Known Samples

MD5: 382fc1a3c5225fceb672eea13f572a38
SHA1: d9a3596af0463797df4ff25b7999184946e3bfa2
SHA256: 2C10B2EC0B995B88C27D141D6F7B14D6B8177C52818687E4FF8E6ECF53ADF5BF
حجم الملف: 117.00 KB, 117000 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Icons

Digital Signatures

Signer Root Status
Hermetica Digital Ltd DigiCert EV Code Signing CA (SHA2) Hash Mismatch

Block Information

Total Blocks: 55
Potentially Malicious Blocks: 45
Whitelisted Blocks: 10
Unknown Blocks: 0

Visual Map

1 1 1 0 x 0 x x x x x 0 x x x x x x x x x x 0 x x x x x x x x x x x x x x 0 x x 0 0 x x x x x x x x x x x x x
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Similar Families

  • HermeticWiper.A

Files Modified

File Attributes
c: Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\system32\drivers\hzdr Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\system32\drivers\hzdr Generic Write,Read Attributes
c:\windows\system32\drivers\hzdr.sys Generic Read,Write Data,Write Attributes,Write extended,Append data

Registry Modifications

Key::Value بيانات API Name
HKLM\system\controlset001\control\crashcontrol::crashdumpenabled RegNtPreCreateKey

Windows API Usage

Category API
Other Suspicious
  • AdjustTokenPrivileges
Service Control
  • OpenSCManager
  • OpenService

الشائع

الأكثر مشاهدة

جار التحميل...