SLEEPWALKER
A SLEEPWALKER egy Windows backdoor, amelyet DLL side-loadinggal az ESET Management Agent ERAAgent.exe folyamatába terveztek betölteni. A kártevő dpapi.dll-nek álcázza magát, ESET-verzióinformációkat másol, és csak akkor aktiválódik, ha a befogadó folyamat neve ERAAgent.exe. A szokatlan megoldás az, hogy nincs beégetett C2-címe, nem beaconöl és alapállapotban portot sem nyit, promiscuous módban figyeli a hálózati forgalmat, majd egy speciálisan kialakított magic packet érkezésekor ébred fel. Emiatt a kizárólag kimenő C2-kapcsolatokra építő hálózati detekció könnyen elvétheti.
A parancsok AES-256-CCM-mel titkosított bytecode-ként érkeznek, amelyeket egy saját, 23 utasításos interpreter hajt végre. A képességek között TCP-, UDP- és ICMP-kommunikáció, SMB named pipe, VMware VMCI, DNS-alapú trigger, időzített végrehajtás, többlépcsős payload-átvitel és közvetlen memóriabeli shellcode-futtatás is szerepel. A malware az anonim SMB-hozzáférés engedélyezésével és túl megengedő named pipe jogosultságokkal a gazdagépet is gyengítheti, illetve megadott hitelesítő adatokkal laterális mozgásra alkalmas.
Dominik Reichel, a kártevők kutatója nem kötötte ismert fenyegetőhöz a mintát, és jelezte, hogy implementációs hibái miatt akár korai fejlesztési változatról is szó lehet. Védekezésnél az ERAAgent.exe által betöltött nem aláírt vagy szokatlan DLL-ek, a hamis dpapi.dll, a promiscuous interfészhasználat és az SMB-beállítások váratlan módosítása adhat használható hunting-támpontot.