SLEEPWALKER: скрытый бэкдор для ESET с управлением через сырые пакеты
SLEEPWALKER представляет собой пассивный бэкдор в виде 64-разрядной DLL для Windows. Вредоносный файл подменяет библиотеку через механизм DLL side-loading в процессе ERAAgent.exe, который используется агентом управления ESET.
Бэкдор маскируется под dpapi.dll, содержит поддельную информацию о версии ESET и не имеет цифровой подписи. Его активация происходит только при совпадении имени хост-процесса с ERAAgent.exe.
Пассивная модель работы
В SLEEPWALKER не входит вторичный полезный груз, second-stage payload. Вредоносная программа не отправляет beacon на фиксированную инфраструктуру, не связывается с жёстко закодированным C2-сервером и не открывает очевидный порт прослушивания после запуска.
Встроенная конфигурация состоит только из команды, которая предписывает бесконечно мониторить сетевые интерфейсы. Бэкдор перехватывает трафик максимум с восьми интерфейсов, отличных от loopback, используя promiscuous mode для приёма сырых пакетов.
В перехваченном трафике SLEEPWALKER ищет специально отформатированный триггер. Он содержит вычисленную длину, проверку CRC-32 и зашифрованные данные. Для обработки валидных команд применяются AES-256-CCM, встроенный ключ AES-256, nonce и метка аутентификации.
Собственный язык команд
После расшифровки содержимое представляет собой собственный байткод. Он интерпретируется языком команд из 23 инструкций, а не выполняется как набор читаемых команд.
Поддерживаемые возможности включают:
- задержки и планирование;
- коммуникацию по TCP, UDP и ICMP;
- обмен данными через именованные каналы SMB;
- коммуникацию через VMware VMCI;
- поэтапную доставку файлов с проверкой SHA-256;
- выполнение shellcode в памяти.
Проанализированный образец активирует только триггер на основе сырых пакетов. Бинарный файл также поддерживает необязательный DNS-триггер. Он кодирует зашифрованные команды в доменных метках, похожих на Base32, и защищает их контрольными суммами CRC-8. Эта функция не включена встроенным bootstrap.
Скрытая коммуникация через VMware VMCI
Несколько сетевых инструкций могут использовать VMCI вместо обычных сетевых сокетов. Это позволяет организовать связь между гостевыми системами VMware и хостом без отображения в стандартных сетевых захватах.
Доступ к именованным каналам
Для доступа к именованным каналам без аутентификации SLEEPWALKER изменяет параметры реестра EveryoneIncludesAnonymous и NullSessionPipes. Затем бэкдор создаёт каналы с правами доступа для Everyone и Anonymous Logon.
Для выполнения этих изменений требуются права администратора. ВПО не выполняет повышение привилегий.
Закрепление и характеристики образца
Закрепление SLEEPWALKER зависит от того, что вредоносная DLL остаётся рядом с ERAAgent.exe для последующего DLL side-loading.
Проанализированный образец имеет следующие характеристики:
- SHA-256:
d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60; - размер: 59 904 байта.
Атрибуция SLEEPWALKER, способ доставки, сопутствующие компоненты, полученные команды и фактическая активность жертв остаются неизвестными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



