Files
splunk-security_content/docs/_stories/caddy_wiper.md
T
2022-03-28 11:42:43 -04:00

2.0 KiB

title, last_modified_at, toc, toc_label, tags
title last_modified_at toc toc_label tags
Caddy Wiper 2022-03-25 true
Splunk Enterprise
Splunk Enterprise Security
Splunk Cloud
Endpoint
Exploitation

Try in Splunk Security Cloud{: .btn .btn--success}

Description

Caddy Wiper is a destructive payload that detects if its running on a Domain Controller and executes killswitch if detected. If not in a DC it destroys Users and subsequent mapped drives. This wiper also destroys drive partitions inculding boot partitions.

  • Product: Splunk Enterprise, Splunk Enterprise Security, Splunk Cloud
  • Datamodel: Endpoint
  • Last Updated: 2022-03-25
  • Author: Teoderick Contreras, Rod Soto, Splunk
  • ID: 435a156a-8ef1-4184-bd52-22328fb65d3a

Narrative

Caddy Wiper is destructive malware operation found by ESET multiple organizations in Ukraine. This malicious payload destroys user files, avoids executing on Dnomain Controllers and destroys boot and drive partitions.

Detections

Name Technique Type
Windows Raw Access To Disk Volume Partition Disk Structure Wipe, Disk Wipe Anomaly
Windows Raw Access To Master Boot Record Drive Disk Structure Wipe, Disk Wipe TTP

Reference

source | version: 1