SOC Prime Bias: Critical

28 Aug 2026 07:01 UTC

SLEEPWALKER 백도어, 자체 명령어 언어 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
SLEEPWALKER 백도어, 자체 명령어 언어 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

SLEEPWALKER는 특별히 제작된 네트워크 트리거 패킷으로 활성화될 때까지 메모리에서 대기하는 고급의 수동 백도어입니다. 데이터 유출, 횡적 이동 및 메모리 내 셸코드 실행을 포함한 작업을 수행하기 위해 사용자 지정 바이트코드 명령 언어를 사용합니다. 전통적인 비콘 행동을 피함으로써, 이 악성코드는 전통적인 네트워크 모니터링을 통해 탐지하기 어려워집니다.

조사

조사 결과, SLEEPWALKER는 ESET 관리 에이전트 프로세스 (ERAAgent.exe)에 DLL 사이드 로딩되도록 설계된 64비트 Windows DLL임을 밝혀냈습니다. 연구원들은 사용자 지정 AES-256-CCM 암호화 방식과 23개의 명령을 지원하는 고유한 바이트코드 인터프리터를 확인했습니다. 또한 원시 소켓 스니핑, DNS 기반 트리거, VMware VMCI의 악용을 포함한 은밀한 통신 방법도 발견되었습니다.

완화 조치

조직은 비인가 DLL을 모니터링해야 하며, 특히 ESET 관리 에이전트 구성 요소와 함께 위치한 dpapi.dll로 위장한 파일을 주의해야 합니다. 익명 접근 및 NullSessionPipes 와 관련된 레지스트리 설정을 강화하는 것도 중요합니다. 보안 팀은 또한 수동 트래픽 검사 가능성을 나타낼 수 있는 비정상적인 변조 모드 활동에 대해 네트워크 인터페이스를 모니터링해야 합니다.

응답

SLEEPWALKER가 탐지될 경우, 영향을 받은 호스트는 완전히 손상된 것으로 간주하여 신뢰할 수 있는 백업에서 재구축해야 합니다. 사고 대응자는 사이드 로딩된 DLL의 출처를 식별하기 위해 디렉터리에 대한 포렌식 분석을 수행해야 합니다. 또한 레지스트리 구성도 LSA 및 ERAAgent.exe to identify the origin of the side-loaded DLL. Registry configurations should also be reviewed for unauthorized modifications involving LSA and LanmanServer 매개변수와 관련된 비인가 수정사항을 리뷰해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지 사항

ESET 관리 에이전트 (ERAAgent)의 잠재적 DLL 사이드로드 (image_load 통해)

SOC Prime 팀
2026년 8월 27일

SLEEPWALKER 탐지를 위한 IOCs (HashSha256): 고유 명령 언어를 가진 수동 백도어

SOC Prime AI 규칙
2026년 8월 27일

SLEEPWALKER 탐지를 위한 IOCs (HashSha1): 고유 명령 언어를 가진 수동 백도어

SOC Prime AI 규칙
2026년 8월 27일

SLEEPWALKER 탐지를 위한 IOCs (HashMd5): 고유 명령 언어를 가진 수동 백도어

SOC Prime AI 규칙
2026년 8월 27일

SLEEPWALKER 수동 백도어의 변조 모드 및 트리거 패킷 탐지 [윈도우 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 27일

특정 프로세스 이름을 가진 SLEEPWALKER 백도어 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 27일

## 모의 실행

전제 조건: 원격 측정 및 기준 사전 비행 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 상대방 기술 (TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 설명은 식별된 TTP를 직접 반영하여 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 상대방은 SLEEPWALKER 백도어를 배포하려고 합니다. 표준 모니터링을 우회하기 위해 C:WindowsSystem32dpapi.dll 이라는 기만 디렉터리를 생성합니다. 이 폴더 안에 악성 바이너리를 ERAAgent.exe의 이름으로 저장합니다. 실행 시 전체 이미지 경로 C:WindowsSystem32dpapi.dllERAAgent.exe 는 탐지 논리의 특정 접미사 요구사항 및 dpapi.dll 문자열의 존재와 일치합니다.

  • 회귀 테스트 스크립트:

    # SLEEPWALKER 탐지 유효성 검증을 위한 모의 스크립트
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    $exeName = "ERAAgent.exe"
    $exePath = Join-Path $targetDir $exeName
    
    # 1. 기만 디렉터리 구조 생성
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # 2. 백도어를 시뮬레이트하기 위한 더미 실행 파일 생성
    # 실제 실행 파일인지 확인하기 위해 cmd.exe의 이름을 바꾼 복사본을 사용합니다
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force
    
    # 3. 탐지 트리거를 위해 '백도어' 실행
    Write-Host "모의 백도어 실행 중: $exePath"
    Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden
    
    Write-Host "모의 실행 완료."
  • 정리 명령:

    # 모의 아티팩트 제거를 위한 정리 스크립트
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }
    Write-Host "정리가 완료되었습니다. 아티팩트가 제거되었습니다."