<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>wiper &#8211; PT ESC</title>
	<atom:link href="/tag/wiper/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 12:59:34 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>wiper &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>consumerWiper: архитектура и механизм работы. часть 2</title>
		<link>/consumerwiper-architecture-and-mechanism-of-operation-part-2/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 12 Jan 2026 12:23:12 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[wiper]]></category>
		<guid isPermaLink="false">http://localhost:8080/consumerwiper-%d0%b0%d1%80%d1%85%d0%b8%d1%82%d0%b5%d0%ba%d1%82%d1%83%d1%80%d0%b0-%d0%b8-%d0%bc%d0%b5%d1%85%d0%b0%d0%bd%d0%b8%d0%b7%d0%bc-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d1%8b-2/</guid>

					<description><![CDATA[consumerWiper: архитектура и механизм работы. Часть 2 ❗️ Выводы Анализ данного ВПО демонстрирует рациональный подход злоумышленников. Поскольку перезапись больших файлов занимает достаточно много времени, они прибегают к поэтапному уничтожению. На первом этапе…]]></description>
										<content:encoded><![CDATA[<strong>consumerWiper: архитектура и механизм работы</strong>. Часть 2 ❗️<br />
<br />
<strong>Выводы</strong><br />
<br />
Анализ данного ВПО демонстрирует рациональный подход злоумышленников. Поскольку перезапись больших файлов занимает достаточно много времени, они прибегают к поэтапному уничтожению. На первом этапе происходит частичное повреждение как можно большего количества файлов, и только после этого выполняется полная перезапись всех файлов. Подобная стратегия позволяет ВПО нанести как можно больший ущерб за короткое время.<br />
<br />
<strong>Хеш-суммы (SHA256):</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">7A00F5219F61850B5999BDE9669094AC8932971E15978D11962E42AF964C096C
89E0F599AFA7705DF55BF345C41236E70EFA813C7E82CAEE4171DCE678010B66
E4DFCF17AAB37F01B0D24010CAB1875F28EE545A9D330C85DE1A21EC682E840F
8554F4062D3FC3DD8EFEDA65B8620CE74D98B125627D5BE72BCA7B0930EDF737
5CFCE12D2C8687EBA1529EC82F93B85FF2B503959D19D82E9873C0C473CAEBE1
BA2D428D5B4E0EE1CC4A952FEC254DE453D8514E546F64919ABD13C0BBC59473</code></span></pre><br />
<br />
<span class="hashtag">#ioc</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#wiper</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>consumerWiper: архитектура и механизм работы. часть 1</title>
		<link>/consumerwiper-architecture-and-mechanism-of-operation-part-1/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 12 Jan 2026 12:22:40 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[wiper]]></category>
		<guid isPermaLink="false">http://localhost:8080/consumerwiper-%d0%b0%d1%80%d1%85%d0%b8%d1%82%d0%b5%d0%ba%d1%82%d1%83%d1%80%d0%b0-%d0%b8-%d0%bc%d0%b5%d1%85%d0%b0%d0%bd%d0%b8%d0%b7%d0%bc-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d1%8b/</guid>

					<description><![CDATA[consumerWiper: архитектура и механизм работы. Часть 1 ☹️ В ходе расследования одного из инцидентов командой реагирования PT ESC был обнаружен вайпер consumerWiper, распространяемый в виде установочного пакета MSI и состоящий из нескольких…]]></description>
										<content:encoded><![CDATA[<strong>consumerWiper: архитектура и механизм работы</strong>. Часть 1 ☹️<br />
<br />
В ходе расследования одного из инцидентов командой реагирования PT ESC был обнаружен вайпер <code>consumerWiper</code>, распространяемый в виде установочного пакета MSI и состоящий из нескольких функциональных компонентов.<br />
<br />
С помощью утилиты <a href="https://github.com/activescott/lessmsi" rel="noopener" target="_blank">lessmsi</a> можно посмотреть список файлов (<em>скриншот 1</em>), которые содержатся в пакете, и извлечь их для последующего изучения. В таблице <a href="https://learn.microsoft.com/en-us/windows/win32/msi/custom-actions" rel="noopener" target="_blank">CustomAction</a> определена команда, выполняемая во время установки MSI-пакета:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">cmd.exe /c schtasks /create /ru SYSTEM /tn task /sc minute /tr "\"C:\users\control32.exe\" YES 3407657776"</code></span></pre><br />
<br />
С ее помощью создается исполняемая каждую минуту задача с именем <code>task</code>, запускающая основной компонент ВПО от имени <code>SYSTEM</code>.<br />
<br />
📂 <strong>Вайпер состоит из шести исполняемых файлов со следующими функциями:</strong><br />
<br />
• <code>collect32.exe</code> — рекурсивный обход файловой системы и составление листинга файлов<br />
<br />
• <code>consume32.exe</code> — уничтожение файлов<br />
<br />
• <code>fullscreen32.exe</code> — вывод окна с сообщением о системном сбое<br />
<br />
• <code>disconnect32.exe</code> / <code>disconnect64.exe</code> — отключение всех сетевых адаптеров в системе<br />
<br />
• <code>control32.exe</code> — запуск и координация остальных утилит<br />
<br />
Разберем функционал и особенности реализации компонентов ВПО.<br />
<br />
1️⃣ <strong>collect32.exe</strong><br />
<br />
При запуске с аргументом командной строки <code>YES</code> перечисляет файлы на каждом логическом диске и записывает результат в файл <code>list_%d.dll</code> (где <code>%d</code> — порядковый номер диска, каждая строка файла — один путь). При запуске без аргумента или с любым другим аргументом перечисляются файлы в каталоге <code>trash</code> (значения ключа, отличные от <code>YES</code>, не используются в процессе работы ВПО, так что предположительно использовались для тестирования утилиты). Утилита игнорирует файлы с расширением <code>.dll </code>и все файлы в каталогах <code>C:\Program Files</code>\, <code>C:\Program Files (x86)</code>\ и <code>C:\Windows</code>.<br />
<br />
2️⃣ <strong>consume32.exe</strong><br />
<strong>
</strong>Утилита выполняет основную работу по уничтожению файлов. При запуске в аргументах командной строки передаются:<br />
<br />
• путь до листинга файлов, подлежащих затиранию (например, созданный <code>list_%d.dll</code>)<br />
<br />
• количество строк, которые следует пропустить<br />
<br />
• количество строк, которые следует обработать<br />
<br />
• режим затирания (<code>1MB/ALL</code>)<br />
<br />
Вместо удаления файлов используется алгоритм перезаписи данных блоками по 1 МБ, содержащими <code>0xFF</code>. Утилита имеет два режима перезаписи данных: 1 МБ в начале каждого файла или полная перезапись файла. В обоих вариантах перезапись начинается с оффсета в 512 байт.<br />
<br />
3️⃣ <strong>fullscreen32.exe</strong><br />
<br />
Выводит окно, показывающее ложное сообщение о сбое ОС и восстановлении файлов (<em>скриншот 2</em>). С помощью вызовов <code>ShowCursor(0)</code> и <code>BlockInput(1)</code> блокируется взаимодействие пользователя с системой. По достижении 100% утилита зависает в бесконечном цикле, отображая максимальный прогресс.<br />
<br />
4️⃣, 5️⃣ <strong>disconnect32.exe / disconnect64.exe</strong><br />
<br />
При запуске перечисляют все сетевые адаптеры (GUID класса — <code>4D36E972-E325-11CE-BFC1-08002BE10318</code>) и отключают их. Наличие 64-битной версии обусловлено тем, что 32-битные программы запускаются на 64-битных системах с помощью <a href="https://learn.microsoft.com/ru-ru/windows/win32/winprog64/wow64-implementation-details" rel="noopener" target="_blank">WOW64,</a> поэтому работа с драйверами устройств может происходить не совсем корректно.<br />
<br />
6️⃣ <strong>control32.exe</strong><br />
<br />
Центральный компонент вайпера, ответственный за оркестрацию всех прочих утилит. Запускается с двумя аргументами — <code>YES</code> / любое другое значение и метка времени. При запуске проверяется, что системное время в момент запуска больше, чем то, которое указано в аргументах командной строки, иначе происходит завершение работы ВПО без выполнения полезной нагрузки.<br />
<br />
Именно эта утилита запускается с помощью созданной при установке задачи планировщика с аргументами:<br />
• YES<br />
• <code>3407657776</code><br />
<br />
<strong>Утилиты запускаются в следующем порядке </strong>(<em>скриншот 3)</em>:<br />
<br />
1. <code>collect32.exe</code> (с передачей аргумента <code>YES</code> при наличии)<br />
<br />
2. <code>fullscreen32.exe</code><br />
<br />
3. <code>disconnect32.exe</code> / <code>disconnect64.exe</code> (в зависимости от архитектуры машины)<br />
<br />
4. <code>consume32.exe</code><br />
<br />
Отдельно стоит отметить, что при запуске <code>consume32.exe</code> для каждого диска запускается отдельный поток исполнения, в котором над пачками по 1000 файлов вызывается сначала частичное уничтожение (аргумент 1MB, <em>скриншот 4</em>), а затем — десятикратное полное уничтожение (аргумент ALL) (<em>скриншот 5</em>).

<figure class="wp-block-image"><img width="1024" height="424" src="/wp-content/uploads/2026/01/photo_473@12-01-2026_12-22-40-1024x424.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_473@12-01-2026_12-22-40-1024x424.jpg 1024w, /wp-content/uploads/2026/01/photo_473@12-01-2026_12-22-40-300x124.jpg 300w, /wp-content/uploads/2026/01/photo_473@12-01-2026_12-22-40-768x318.jpg 768w, /wp-content/uploads/2026/01/photo_473@12-01-2026_12-22-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="792" src="/wp-content/uploads/2026/01/photo_474@12-01-2026_12-22-40-1024x792.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_474@12-01-2026_12-22-40-1024x792.jpg 1024w, /wp-content/uploads/2026/01/photo_474@12-01-2026_12-22-40-300x232.jpg 300w, /wp-content/uploads/2026/01/photo_474@12-01-2026_12-22-40-768x594.jpg 768w, /wp-content/uploads/2026/01/photo_474@12-01-2026_12-22-40.jpg 1092w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="642" src="/wp-content/uploads/2026/01/photo_475@12-01-2026_12-22-40-1024x642.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_475@12-01-2026_12-22-40-1024x642.jpg 1024w, /wp-content/uploads/2026/01/photo_475@12-01-2026_12-22-40-300x188.jpg 300w, /wp-content/uploads/2026/01/photo_475@12-01-2026_12-22-40-768x481.jpg 768w, /wp-content/uploads/2026/01/photo_475@12-01-2026_12-22-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="511" src="/wp-content/uploads/2026/01/photo_476@12-01-2026_12-22-40-1024x511.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_476@12-01-2026_12-22-40-1024x511.jpg 1024w, /wp-content/uploads/2026/01/photo_476@12-01-2026_12-22-40-300x150.jpg 300w, /wp-content/uploads/2026/01/photo_476@12-01-2026_12-22-40-768x383.jpg 768w, /wp-content/uploads/2026/01/photo_476@12-01-2026_12-22-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#wiper</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
