SOC Prime Bias: Critical

28 Aug 2026 07:01 UTC

Backdoor SLEEPWALKER Usa Sua Própria Linguagem de Comandos

Author Photo
SOC Prime Team linkedin icon Seguir
Backdoor SLEEPWALKER Usa Sua Própria Linguagem de Comandos
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

SLEEPWALKER é uma backdoor passiva altamente sofisticada que permanece dormente na memória até ser ativada por um pacote de rede especialmente criado. Ele utiliza uma linguagem de comandos bytecode personalizada para executar tarefas, incluindo exfiltração de dados, movimento lateral e execução de shellcode na memória. Ao evitar o comportamento tradicional de beaconing, o malware torna-se significativamente mais difícil de ser detectado por meio de monitoramento de rede convencional.

Investigação

A investigação descobriu que o SLEEPWALKER é um DLL de 64 bits do Windows projetado para carregamento lateral no processo do ESET Management Agent (ERAAgent.exe). Pesquisadores identificaram um esquema de criptografia personalizado AES-256-CCM e um intérprete de bytecode único suportando 23 instruções. A análise também revelou métodos de comunicação encobertos, incluindo sniffing de sockets brutos, gatilhos baseados em DNS e abuso do VMware VMCI.

Mitigação

As organizações devem monitorar DLLs não autorizados, particularmente arquivos que se façam passar por dpapi.dll, localizados junto aos componentes do ESET Management Agent. Endurecer as configurações de registro relacionadas ao acesso anônimo e NullSessionPipes também é crítico. As equipes de segurança devem adicionalmente monitorar interfaces de rede para atividades incomuns em modo promíscuo que possam indicar inspeção passiva de tráfego.

Resposta

Se o SLEEPWALKER for detectado, os hosts afetados devem ser considerados totalmente comprometidos e reconstruídos a partir de backups conhecidos como bons. Os respondedores de incidentes devem realizar análise forense no diretório contendo ERAAgent.exe para identificar a origem do DLL carregado lateralmente. As configurações de registro também devem ser revisadas para modificações não autorizadas envolvendo LSA e parâmetros LanmanServer. Fluxo de Ataque

Ainda estamos atualizando esta parte.

Ainda estamos atualizando esta parte.

Detecções

Agente de Gestão ESET (ERAAgent) Potencial Carregamento Lateral de DLL (via image_load)

Equipe SOC Prime
27 de Ago de 2026

IOCs (HashSha256) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando

Regras de AI SOC Prime
27 de Ago de 2026

IOCs (HashSha1) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando

Regras de AI SOC Prime
27 de Ago de 2026

IOCs (HashMd5) para detectar: SLEEPWALKER: Uma Backdoor Passiva Com Sua Própria Linguagem de Comando

Regras de AI SOC Prime
27 de Ago de 2026

Detecção de Modo Promíscuo e Pacote de Gatilho de Backdoor Passiva SLEEPWALKER [Conexão de Rede do Windows]

Regras de AI SOC Prime
27 de Ago de 2026

Detecção de Backdoor SLEEPWALKER com Nome de Processo Específico [Criação de Processo do Windows]

Regras de AI SOC Prime
27 de Ago de 2026

## Execução de Simulação

Pré-requisito: A Verificação Pre-flight de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos de Ataque: O adversário pretende implantar a backdoor SLEEPWALKER. Para evitar a monitoração padrão, eles criam um diretório enganoso chamado C:WindowsSystem32dpapi.dll (fingindo ser um diretório DLL). Dentro desta pasta, eles colocam o binário malicioso renomeado para ERAAgent.exe. Quando executado, o caminho completo da imagem C:WindowsSystem32dpapi.dllERAAgent.exe corresponde ao requisito da lógica de detecção para o sufixo específico e a presença da dpapi.dll string.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção SLEEPWALKER
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    $exeName = "ERAAgent.exe"
    $exePath = Join-Path $targetDir $exeName
    
    # 1. Crie a estrutura do diretório enganoso
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # 2. Crie um executável fictício para simular a backdoor
    # Usamos uma cópia renomeada do cmd.exe para garantir que ele seja um executável real
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force
    
    # 3. Execute a 'backdoor' para acionar a detecção
    Write-Host "Executando backdoor simulada: $exePath"
    Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden
    
    Write-Host "Execução de simulação completa."
  • Comandos de Limpeza:

    # Script de limpeza para remover artefatos da simulação
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }
    Write-Host "Limpeza completa. Artefatos removidos."