Backdoor SLEEPWALKER Usa Sua Própria Linguagem de Comandos
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
SLEEPWALKER é uma backdoor passiva altamente sofisticada que permanece dormente na memória até ser ativada por um pacote de rede especialmente criado. Ele utiliza uma linguagem de comandos bytecode personalizada para executar tarefas, incluindo exfiltração de dados, movimento lateral e execução de shellcode na memória. Ao evitar o comportamento tradicional de beaconing, o malware torna-se significativamente mais difícil de ser detectado por meio de monitoramento de rede convencional.
Investigação
A investigação descobriu que o SLEEPWALKER é um DLL de 64 bits do Windows projetado para carregamento lateral no processo do ESET Management Agent (ERAAgent.exe). Pesquisadores identificaram um esquema de criptografia personalizado AES-256-CCM e um intérprete de bytecode único suportando 23 instruções. A análise também revelou métodos de comunicação encobertos, incluindo sniffing de sockets brutos, gatilhos baseados em DNS e abuso do VMware VMCI.
Mitigação
As organizações devem monitorar DLLs não autorizados, particularmente arquivos que se façam passar por dpapi.dll, localizados junto aos componentes do ESET Management Agent. Endurecer as configurações de registro relacionadas ao acesso anônimo e NullSessionPipes também é crítico. As equipes de segurança devem adicionalmente monitorar interfaces de rede para atividades incomuns em modo promíscuo que possam indicar inspeção passiva de tráfego.
Resposta
Se o SLEEPWALKER for detectado, os hosts afetados devem ser considerados totalmente comprometidos e reconstruídos a partir de backups conhecidos como bons. Os respondedores de incidentes devem realizar análise forense no diretório contendo ERAAgent.exe para identificar a origem do DLL carregado lateralmente. As configurações de registro também devem ser revisadas para modificações não autorizadas envolvendo LSA e parâmetros LanmanServer. Fluxo de Ataque
Ainda estamos atualizando esta parte.
Ainda estamos atualizando esta parte.
Detecções
Agente de Gestão ESET (ERAAgent) Potencial Carregamento Lateral de DLL (via image_load)
IOCs (HashSha256) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando
IOCs (HashSha1) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando
IOCs (HashMd5) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando
Detecção de Modo Promíscuo e Pacote de Gatilho de Backdoor Passiva SLEEPWALKER [Conexão de Rede do Windows]
Detecção de Backdoor SLEEPWALKER com Nome de Processo Específico [Criação de Processo do Windows]
## Execução de Simulação
Pré-requisito: A Verificação Pre-flight de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos de Ataque: O adversário pretende implantar a backdoor SLEEPWALKER. Para evitar a monitoração padrão, eles criam um diretório enganoso chamado
C:WindowsSystem32dpapi.dll(fingindo ser um diretório DLL). Dentro desta pasta, eles colocam o binário malicioso renomeado paraERAAgent.exe. Quando executado, o caminho completo da imagemC:WindowsSystem32dpapi.dllERAAgent.execorresponde ao requisito da lógica de detecção para o sufixo específico e a presença dadpapi.dllstring. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção SLEEPWALKER $targetDir = "C:UsersPublicDocumentsdpapi.dll" $exeName = "ERAAgent.exe" $exePath = Join-Path $targetDir $exeName # 1. Crie a estrutura do diretório enganoso if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force } # 2. Crie um executável fictício para simular a backdoor # Usamos uma cópia renomeada do cmd.exe para garantir que ele seja um executável real Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force # 3. Execute a 'backdoor' para acionar a detecção Write-Host "Executando backdoor simulada: $exePath" Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden Write-Host "Execução de simulação completa." -
Comandos de Limpeza:
# Script de limpeza para remover artefatos da simulação $targetDir = "C:UsersPublicDocumentsdpapi.dll" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force } Write-Host "Limpeza completa. Artefatos removidos."