Tin tức

SLEEPWALKER: Một Backdoor Thụ Động Nói Ngôn Ngữ Riêng Của Nó

SLEEPWALKER là một backdoor thụ động ẩn mình trong bộ nhớ, chờ một gói tin được chế tác duy nhất, sau đó thực thi các chương trình được viết bằng ngôn ngữ bytecode tùy chỉnh gồm 23 lệnh. Đây là lời nhắc nhở rằng chỉ riêng phát hiện mạng không thể bắt được các implant ngủ yên cho đến khi được kích hoạt.

August 29, 2026· 2 min read· Nguồn: R136a1
SLEEPWALKER: Một Backdoor Thụ Động Nói Ngôn Ngữ Riêng Của Nó

SLEEPWALKER là một backdoor thụ động không liên lạc về nhà, không mở cổng lắng nghe, và không mang theo payload. Thay vào đó, nó nằm trong bộ nhớ, ngửi mạng để tìm một gói tin được chế tác cụ thể. Khi gói tin đó đến, nó thức dậy và chạy một chương trình được viết bằng ngôn ngữ lệnh do chính nó thiết kế.

Mẫu này là một DLL Windows 64-bit giả mạo dpapi.dll của Microsoft và được thiết kế để side-load vào ERAAgent.exe, tệp thực thi Windows của ESET Management Agent. Nó chỉ kiểm tra tên tiến trình chủ, không kiểm tra chữ ký hay đường dẫn, vì vậy nó nằm im trừ khi tên đó khớp.

Khi được kích hoạt, backdoor giải thích bytecode từ ngôn ngữ lệnh gồm 23 lệnh. Các lệnh này bao gồm lập lịch, nhiều phương pháp di chuyển dữ liệu, phân phối tệp theo giai đoạn với xác minh SHA-256, và chạy mã trực tiếp trong bộ nhớ. Chỉ riêng khóa mã hóa là không đủ để hiểu một chương trình bị bắt—bạn cũng cần phải dịch ngược trình thông dịch.

Đáng chú ý, SLEEPWALKER chủ động làm suy yếu máy chủ để tạo điều kiện truy cập named-pipe không xác thực. Nó kích hoạt truy cập SMB ẩn danh và tạo các named pipe với quyền được cấp cho Everyone và Anonymous Logon. Tất cả mã hóa được xử lý bởi một bản sao mbedTLS được liên kết tĩnh, tránh phụ thuộc thời gian chạy.

Các khả năng mạng rất rộng: TCP, UDP, ICMP, SMB named pipe với di chuyển ngang sử dụng thông tin xác thực được cung cấp, kênh VMCI của VMware giữa guest và host, và sniffing promiscuous raw-socket. Một kênh kích hoạt thứ hai thậm chí có thể mang lệnh trong các truy vấn DNS.

Thiết kế này khiến SLEEPWALKER khó bị phát hiện từ phía mạng. Không có gì để chặn cho đến khi kẻ điều hành gửi gói tin được chế tác đó, và nó có thể đến trong lưu lượng trông hoàn toàn bình thường. Tác giả lưu ý rằng việc triển khai có những điểm yếu và có thể là phiên bản đầu—các bản dựng mới hơn có thể tồn tại.

Một implant thụ động được kích hoạt theo cách này, sử dụng nhiều kênh vận chuyển bí mật bao gồm VMCI và được triển khai thông qua side-loading vào một thành phần quản lý ESET đáng tin cậy, rất có thể là một phần của cuộc tấn công có chủ đích cũng bao gồm các thành phần chưa xác định khác.
Ban biên tập Manul X