SOC Prime Bias: Critical

28 Aug 2026 07:01 UTC

Задня Дверця SLEEPWALKER Використовує Власну Мовну Систему Команд

Author Photo
SOC Prime Team linkedin icon Стежити
Задня Дверця SLEEPWALKER Використовує Власну Мовну Систему Команд
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

SLEEPWALKER — це високо складний пасивний бекдор, який залишається бездіяльним у пам’яті до активації спеціально створеним мережевим пакетиком-триггером. Він використовує нестандартну командну мову байткода для виконання завдань, включаючи ексфільтрацію даних, латеральний рух і виконання шеллкоду в пам’яті. Уникаючи традиційної поведінки маячення, шкідливе програмне забезпечення стає значно складнішим для виявлення за допомогою звичайного мережевого моніторингу.

Розслідування

Розслідування встановило, що SLEEPWALKER – це 64-бітова Windows DLL, призначена для бокового завантаження в процес ESET Management Agent (ERAAgent.exe). Дослідники виявили нестандартну схему шифрування AES-256-CCM та унікальний інтерпретатор байткоду, що підтримує 23 інструкції. Аналіз також показав приховані методи комунікації, включаючи чуттєві методи захоплення socket, триггери на базі DNS, та зловживання VMware VMCI.

Захист

Організації повинні відстежувати несанкціоновані DLL, зокрема файли, що маскуються як dpapi.dll, розміщені поруч із компонентами ESET Management Agent. Також важливо укріпити налаштування реєстру, пов’язані з анонімним доступом і NullSessionPipes . Командам безпеки слід додатково відстежувати мережеві інтерфейси на предмет незвичайної активності в режимі проміскуїті, що може свідчити про пасивну інспекцію трафіку.

Відповідь

Якщо SLEEPWALKER виявлено, постраждалі хости слід вважати повністю скомпрометованими і відновляти з відомо чистих бекапів. Фахівці з інцидентів повинні провести форензичний аналіз каталогу, що містить ERAAgent.exe , щоб визначити джерело побічно завантаженої DLL. Конфігурації реєстру також слід переглянути на предмет несанкціонованих змін, що стосуються LSA та параметрів LanmanServer .

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

ESET Management Agent (ERAAgent) Потенційне бокове завантаження DLL (через image_load)

Команда SOC Prime
27 серпня 2026

IOCs (HashSha256) для виявлення: SLEEPWALKER: Пасивний бекдор з власною командною мовою

Правила SOC Prime AI
27 серпня 2026

IOCs (HashSha1) для виявлення: SLEEPWALKER: Пасивний бекдор з власною командною мовою

Правила SOC Prime AI
27 серпня 2026

IOCs (HashMd5) для виявлення: SLEEPWALKER: Пасивний бекдор з власною командною мовою

Правила SOC Prime AI
27 серпня 2026

Виявлення пасивного бекдору SLEEPWALKER в режимі проміскуїті і тригер-пакеті [Windows Network Connection]

Правила SOC Prime AI
27 серпня 2026

Виявлення бекдору SLEEPWALKER зі специфічним ім’ям процесу [Windows Process Creation]

Правила SOC Prime AI
27 серпня 2026

## Виконання симуляції

Попередня умова: Перевірка телеметрії та базового рівня повинна бути успішною.

Аргументація: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та оповідь МАЮТЬ безпосередньо відображати ідентифіковані TTPs та спрямовані на генерування точної телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до хибної діагностики.

  • Оповідь атаки та команди: Противник має на меті розгорнути бекдор SLEEPWALKER. Щоб обійти стандартний моніторинг, вони створюють оманливий каталог з ім’ям C:WindowsSystem32dpapi.dll (маскуючи під каталог DLL). Усередині цієї папки вони розміщують шкідливий бінарний файл, перейменований в ERAAgent.exe. При виконанні повний шлях зображення C:WindowsSystem32dpapi.dllERAAgent.exe відповідає вимогам логіки виявлення як за специфічним суфіксом, так і за наявністю dpapi.dll рядка.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для валідації виявлення SLEEPWALKER
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    $exeName = "ERAAgent.exe"
    $exePath = Join-Path $targetDir $exeName
    
    # 1. Створити оманливу структуру каталогів
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # 2. Створити підставний виконуваний файл для симуляції бекдору
    # Ми використовуємо перейменовану копію cmd.exe, щоб це був реальний виконуваний файл
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force
    
    # 3. Виконати 'бекдор', щоб запустити виявлення
    Write-Host "Виконання симуляції бекдору: $exePath"
    Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden
    
    Write-Host "Виконання симуляції завершено."
  • Команди очистки:

    # Скрипт очистки для видалення артефактів симуляції
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }
    Write-Host "Очистка завершена. Артефакти видалено."