一位獨立的惡意軟體研究人員記錄了一款先前未被報導的 Windows 後門程式,名為 SLEEPWALKER。它會潛伏在記憶體中,直到接收到一個特製的網路封包後,才會執行其自行設計的 23 指令語言所編寫的命令。
該樣本是一個未簽署的 64 位元 Windows 動態連結函式庫 (DLL),大小為 59,904 位元組,旨在被側載到 ERAgent.exe 中,這是 ESET Management Agent 的 Windows 可執行檔。
它偽裝成 Microsoft 的 dpapi.dll,匯出與真正系統函式庫相同的七個資料保護功能,並攜帶從 ESET Management Agent 複製來的版本資源。
檔案中沒有內建網域、IP 位址或 URL,它本身也不會建立任何對外連線,因此受感染的主機對於監控已知不良基礎設施連線的工具來說,看起來可能很乾淨。
命令以位元組碼而非可讀文字的形式傳達,因此恢復加密金鑰只會得到一個只存在於此檔案中的操作碼格式。前 Palo Alto Networks Unit 42 惡意軟體研究員 Dominik Reichel 表示,這種方法「與有針對性、資源充足的行動一致,而非機會主義行動」。
此評估基於單一二進位檔,沒有提供收集背景資訊,Reichel 無法將該樣本歸因於任何已知攻擊者,也無法確定受害者、產業或國家,或判斷該樣本是否曾被部署。
其內嵌的組態使用 AES-256-CCM 解密,得到單一指令,指示後門無限期監控每個網路介面,尋找該特定封包。
監聽器會擷取每個被監控介面上的所有流量,包括發往其他機器的流量。因此,閘道、VPN 伺服器或連接兩個網路區段的主機,可能會看到一個原本是給另一台機器的觸發封包。
SLEEPWALKER 只檢查主機處理程序名稱,而不檢查其簽章或路徑。將檔案寫入該目錄需要本機管理員權限,而操作者必須事先擁有這些權限。後門依賴其主機處理程序的安全性內容,而不是自行獲取這些權限。
因此,該後門是一個後滲透植入程式,而不是進入點,操作者最初如何到達該機器並將 DLL 寫入該目錄仍然未知。
側載也是其唯一的持久性機制,每次 ESET Management Agent 服務啟動時,DLL 就會重新載入。
側載依賴 Windows DLL 搜尋順序,而不是 ESET 軟體的缺陷,因此沒有可修補之處,而對已確認匹配的回應是事件應對和重建。
ESET 的產品先前也曾被濫用進行側載,包括 ToddyCat,Kaspersky 指稱其利用了該公司命令列掃描器中的搜尋順序缺陷,將惡意 DLL 載入 ESET。
截至 8 月 26 日,《The Hacker News》已聯繫 ESET 以了解其是否擁有該樣本的遙測數據,並將在收到回覆後更新此報導。
截至 8 月 26 日,ESET 尚未發布任何關於此惡意軟體的公告或公開聲明。
這 23 個指令涵蓋了排程、幾種資料移動方式、在執行前透過 SHA-256雜湊驗證的分階段檔案傳輸,以及直接在記憶體中執行程式碼。它們透過六種傳輸方式傳遞,包括 TCP、UDP、ICMP、帶有憑證的橫向移動的 SMB 命名管道、原始的混雜模式擷取,以及 VMware 的虛擬機器通訊介面 (VMCI)。
VMCI 流量通過虛擬化層而非網路介面卡,因此兩台機器之間的封包擷取會完全錯過它。Mandiant 記錄的入侵中,UNC3886 使用 VMCI 插槽在受感染的 ESXi 主機及其客戶端虛擬機器之間進行持久性連接。
該語言中沒有指令寫入磁碟,因此後門預期在受感染機器上找到的任何東西都必須由另一個元件放置在那裡。
其中兩個指令用於監控觸發器。在分析樣本中儲存的操作碼僅啟用原始封包監聽器。同時,第二個操作碼也啟用了一個基於 DNS 的觸發器,該觸發器已在二進位檔中實現,但在目前的版本中並未啟用。
為了讓未驗證的呼叫者能夠存取其命名管道通道,SLEEPWALKER 設定了 EveryoneIncludesAnonymous 登錄值,並將其管道名稱添加到 NullSessionPipes。其清理例程記錄了自身寫入 NullSessionPipes 是否成功,而不是該項目是否已存在,因此移除操作可能會刪除一個早於感染的合法項目。
Reichel 發布了以下主機指標:
這兩個登錄值僅在已知良好的基準線對比下才具有意義。
該分析報告提供了一個 YARA 規則和一個唯讀的 PowerShell 掃描器,用於檢查整個環境中的這些指標。Reichel 表示,在發布時,對該檔案的偵測覆蓋率很低,但並未說明評估的依據。
他指出,YARA 規則部分基於靜態 AES 金鑰和編譯的協議程式碼,這可能會因使用不同編譯器設定進行重建而中斷。
截至 8 月 26 日,《The Hacker News》在其網站或 Reichel 的 GitHub 個人資料上未發現該報告中描述的分析工具包或緩解指南的公開發布版本。Reichel 表示,任何認為自己成為目標的人應直接聯繫他。
類似的「魔術封包」植入程式已出現在 Linux 系統上,包括 Rapid7 所記錄的,Red Menshen 在電信營運商網路內部使用 BPFDoor 等被動後門。
AI 可以在幾分鐘內找到並串聯漏洞。本次會議將為您提供一個強化可見性、響應和補救措施的實用路線圖。
AI 正在幫助團隊將程式碼交付速度提高 10-50 倍。本次會議將展示如何確保安全性不落後。
免費獲取來自行業領導者的最新新聞、專家見解、獨家資源和策略。