ニュース

SLEEPWALKER: 独自の言語を話す受動的バックドア

SLEEPWALKERは、メモリ内に潜み、特定の細工されたパケットを待ち、その後、独自の23命令バイトコード言語で書かれたプログラムを実行する受動的バックドアです。これは、ネットワーク検出だけでは、トリガーされるまで眠っているインプラントを捕捉できないことを思い出させてくれます。

August 29, 2026· 1 min read· 出典: R136a1
SLEEPWALKER: 独自の言語を話す受動的バックドア

SLEEPWALKERは、ホームに電話をかけず、リスニングポートを開かず、ペイロードも持たない受動的バックドアです。代わりに、メモリ内に留まり、ネットワークをスニッフィングして、特定の細工されたパケットを待ちます。そのパケットが到着すると、目を覚まし、独自設計のコマンド言語で書かれたプログラムを実行します。

このサンプルは、Microsoftのdpapi.dllを偽装する64ビットWindows DLLであり、ESET Management AgentのWindows実行ファイルであるERAAgent.exeにサイドロードされるように設計されています。ホストプロセス名のみをチェックし、署名やパスはチェックしないため、その名前が一致しない限り、休眠状態を保ちます。

トリガーされると、バックドアは23命令のコマンド言語からのバイトコードを解釈します。これらの命令は、スケジューリング、複数のデータ移動方法、SHA-256検証付きの段階的ファイル配信、メモリ内での直接コード実行をカバーしています。暗号化キーだけでは、捕捉したプログラムを理解するのに十分ではなく、インタプリタをリバースエンジニアリングする必要もあります。

注目すべきは、SLEEPWALKERがホストを積極的に弱体化させ、認証なしの名前付きパイプアクセスを容易にすることです。匿名SMBアクセスを有効にし、EveryoneとAnonymous Logonに権限が付与された名前付きパイプを作成します。すべての暗号化は、静的にリンクされたmbedTLSのコピーによって処理され、ランタイム依存関係を回避します。

ネットワーク機能は広範です:TCP、UDP、ICMP、提供された資格情報を使用した横移動を伴うSMB名前付きパイプ、ゲストとホスト間のVMwareのVMCIチャネル、およびrawソケットのプロミスキャススニッフィング。2番目のトリガーチャネルは、DNSクエリ内でコマンドを運ぶこともできます。

この設計により、SLEEPWALKERはネットワーク側から捕捉するのが困難です。オペレーターがその特定の細工されたパケットを送信するまでブロックするものはなく、完全に普通に見えるトラフィック内に到着する可能性があります。著者は、実装に弱点があり、初期バージョンである可能性があると述べています—新しいビルドが存在する可能性があります。

このようにトリガーされる受動的インプラントは、VMCIを含む複数の秘密の輸送手段を使用し、信頼されたESET管理コンポーネントへのサイドローディングを通じて展開されるため、他の未確認コンポーネントも含む標的型攻撃の一部である可能性が高いです。
Manul X 編集部