SLEEPWALKER: скрытый бэкдор для ESET с управлением через сырые пакеты

SLEEPWALKER представляет собой пассивный бэкдор в виде 64-разрядной DLL для Windows. Вредоносный файл подменяет библиотеку через механизм DLL side-loading в процессе ERAAgent.exe, который используется агентом управления ESET.

Бэкдор маскируется под dpapi.dll, содержит поддельную информацию о версии ESET и не имеет цифровой подписи. Его активация происходит только при совпадении имени хост-процесса с ERAAgent.exe.

Пассивная модель работы

В SLEEPWALKER не входит вторичный полезный груз, second-stage payload. Вредоносная программа не отправляет beacon на фиксированную инфраструктуру, не связывается с жёстко закодированным C2-сервером и не открывает очевидный порт прослушивания после запуска.

Встроенная конфигурация состоит только из команды, которая предписывает бесконечно мониторить сетевые интерфейсы. Бэкдор перехватывает трафик максимум с восьми интерфейсов, отличных от loopback, используя promiscuous mode для приёма сырых пакетов.

В перехваченном трафике SLEEPWALKER ищет специально отформатированный триггер. Он содержит вычисленную длину, проверку CRC-32 и зашифрованные данные. Для обработки валидных команд применяются AES-256-CCM, встроенный ключ AES-256, nonce и метка аутентификации.

Собственный язык команд

После расшифровки содержимое представляет собой собственный байткод. Он интерпретируется языком команд из 23 инструкций, а не выполняется как набор читаемых команд.

Поддерживаемые возможности включают:

  • задержки и планирование;
  • коммуникацию по TCP, UDP и ICMP;
  • обмен данными через именованные каналы SMB;
  • коммуникацию через VMware VMCI;
  • поэтапную доставку файлов с проверкой SHA-256;
  • выполнение shellcode в памяти.

Проанализированный образец активирует только триггер на основе сырых пакетов. Бинарный файл также поддерживает необязательный DNS-триггер. Он кодирует зашифрованные команды в доменных метках, похожих на Base32, и защищает их контрольными суммами CRC-8. Эта функция не включена встроенным bootstrap.

Скрытая коммуникация через VMware VMCI

Несколько сетевых инструкций могут использовать VMCI вместо обычных сетевых сокетов. Это позволяет организовать связь между гостевыми системами VMware и хостом без отображения в стандартных сетевых захватах.

Доступ к именованным каналам

Для доступа к именованным каналам без аутентификации SLEEPWALKER изменяет параметры реестра EveryoneIncludesAnonymous и NullSessionPipes. Затем бэкдор создаёт каналы с правами доступа для Everyone и Anonymous Logon.

Для выполнения этих изменений требуются права администратора. ВПО не выполняет повышение привилегий.

Закрепление и характеристики образца

Закрепление SLEEPWALKER зависит от того, что вредоносная DLL остаётся рядом с ERAAgent.exe для последующего DLL side-loading.

Проанализированный образец имеет следующие характеристики:

  • SHA-256: d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60;
  • размер: 59 904 байта.

Атрибуция SLEEPWALKER, способ доставки, сопутствующие компоненты, полученные команды и фактическая активность жертв остаются неизвестными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: