VMTech
Обсудить проект

SLEEPWALKER маскируется под DLL ESET и ждёт сетевой триггер

SLEEPWALKER маскируется под DLL ESET и ждёт сетевой триггер

Независимый исследователь Доминик Райхель описал ранее неизвестный Windows-бэкдор SLEEPWALKER. Это неподписанная 64-разрядная DLL размером 59 904 байта, рассчитанная на side-loading через ERAAgent.exe — исполняемый файл ESET Management Agent. После запуска имплант бездействует в памяти, пока не получит специально сформированный сетевой пакет, а затем выполняет команды в собственной системе байткода из 23 инструкций.

Образец выдаёт себя за Microsoft dpapi.dll: он экспортирует те же семь функций защиты данных, что и штатная библиотека Windows, и содержит ресурс версии, скопированный из ESET Management Agent. Внутри нет зашитых доменов, IP-адресов или URL, а самостоятельных исходящих подключений бэкдор не устанавливает.

Пассивное ожидание и собственный язык команд

Конфигурация SLEEPWALKER расшифровывается AES-256-CCM и в исследованном образце включает инструкцию на бессрочное прослушивание всех сетевых интерфейсов. Слушатель захватывает трафик, проходящий через контролируемый интерфейс, включая пакеты, адресованные другим машинам. Поэтому шлюз, VPN-сервер или узел, соединяющий два сегмента, может увидеть триггер, предназначенный не ему.

Команды передаются не в виде читаемого текста, а как байткод внутреннего формата. Набор инструкций поддерживает планирование задач, передачу данных, доставку файлов с проверкой SHA-256 перед запуском и исполнение кода напрямую в памяти. Инструкций для записи на диск в этом языке нет: нужные файлы должен размещать другой компонент атаки.

Шесть транспортов и особенности развертывания

В коде предусмотрены TCP, UDP, ICMP, именованные каналы SMB с аутентифицированным боковым перемещением, захват пакетов в promiscuous-режиме и VMware Virtual Machine Communication Interface. Трафик VMCI проходит через слой виртуализации, а не сетевой адаптер, поэтому обычный захват пакетов между двумя машинами его не увидит. В анализируемой DLL активирован только слушатель сырых пакетов; DNS-триггер реализован, но в этой сборке не включён.

SLEEPWALKER проверяет лишь имя процесса-хоста, не сверяя подпись и путь. Для размещения вредоносной DLL рядом с ERAAgent.exe нужны уже полученные права локального администратора, поэтому это не средство начального доступа, а имплант после компрометации. Единственный механизм закрепления — повторная загрузка DLL при каждом запуске службы ESET Management Agent. Такой сценарий использует порядок поиска DLL в Windows, а не уязвимость продукта ESET.

На что обратить внимание защитникам

Райхель рекомендует искать неожиданную dpapi.dll рядом с ERAAgent.exe, файл dpapisvc.dll в том же каталоге, а также значение EveryoneIncludesAnonymous, установленное в 1, и необычные записи в NullSessionPipes. Последние два признака имеют смысл только при наличии известного безопасного базового состояния. Для изученного файла опубликованы хеши SHA-256 d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60 и MD5 2318327b29bb1c0e2d2b5f0211fc7fac.

Исследователь подготовил YARA-правило и PowerShell-сканер только для чтения, но отмечает, что часть сигнатуры опирается на статический AES-ключ и скомпилированный код протокола. Пересборка вредоносного ПО с другими настройками может нарушить такое обнаружение. Автор не смог связать единственный образец с известной группой, жертвой, отраслью или страной и не установил факт его развертывания.

Для бизнеса практический вывод состоит в проверке систем с ESET Management Agent на подменённые DLL и отклонения реестра относительно базовой конфигурации. При подтверждённом совпадении недостаточно заменить один файл: поскольку загрузка опирается на уже скомпрометированные локальные права, необходимы полноценное реагирование на инцидент и перестроение затронутого хоста.

#cybersecurity#windowssecurity#malwareanalysis#threatdetection
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 26.08.2026
Instagram

SLEEPWALKER маскируется под DLL ESET и ждёт сетевой триггер

Открыть публикацию в Instagram ↗