Il Backdoor SLEEPWALKER Usa il Proprio Linguaggio di Comando
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
SLEEPWALKER è una backdoor passiva altamente sofisticata che rimane dormiente in memoria fino a quando non viene attivata da un pacchetto di rete appositamente creato. Utilizza un linguaggio di comando a bytecode personalizzato per eseguire compiti come l’esfiltrazione di dati, il movimento laterale e l’esecuzione di shellcode in memoria. Evitando il comportamento di beaconing tradizionale, il malware diventa significativamente più difficile da rilevare attraverso il monitoraggio convenzionale della rete.
Indagine
L’indagine ha rilevato che SLEEPWALKER è una DLL Windows a 64 bit progettata per il caricamento laterale della DLL nel processo ESET Management Agent (ERAAgent.exe). I ricercatori hanno identificato uno schema di crittografia AES-256-CCM personalizzato e un interprete di bytecode unico che supporta 23 istruzioni. L’analisi ha anche rivelato metodi di comunicazione coperti, inclusi il sniffing di socket raw, i trigger basati su DNS e l’abuso di VMware VMCI.
Mitigazione
Le organizzazioni dovrebbero monitorare la presenza di DLL non autorizzate, in particolare i file che si mascherano come dpapi.dll, posizionati accanto ai componenti di ESET Management Agent. È anche fondamentale rafforzare le impostazioni del registro correlate all’accesso anonimo e a NullSessionPipes . I team di sicurezza dovrebbero inoltre monitorare le interfacce di rete per attività inusuali in modalità promiscua che potrebbero indicare un’ispezione passiva del traffico.
Risposta
Se SLEEPWALKER viene rilevato, gli host infetti devono essere considerati completamente compromessi e ricostruiti da backup di fiducia conosciuti. Gli investigatori incidentali dovrebbero eseguire un’analisi forense della directory contenente ERAAgent.exe per identificare l’origine della DLL caricata lateralmente. Inoltre, le configurazioni del registro devono essere esaminate per modifiche non autorizzate che coinvolgono LSA e i parametri LanmanServer .
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Agente di gestione ESET (ERAAgent) Potenziale caricamento laterale DLL (tramite image_load)
IOCs (HashSha256) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando
IOCs (HashSha1) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando
IOCs (HashMd5) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando
Rilevamento della modalità promiscua della Backdoor Passiva SLEEPWALKER e Pacchetto di Attivazione [Connessione di Rete Windows]
Rilevamento della Backdoor SLEEPWALKER con Nome Process Specifico [Creazione Processo Windows]
## Esecuzione della Simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e Comandi dell’Attacco: L’avversario mira a distribuire la backdoor SLEEPWALKER. Per aggirare il monitoraggio standard, crea una directory ingannevole chiamata
C:WindowsSystem32dpapi.dll(mascherandosi come directory di una DLL). All’interno di questa cartella, piazza il binario malevolo rinominato inERAAgent.exe. Quando viene eseguito, il percorso completo dell’immagineC:WindowsSystem32dpapi.dllERAAgent.exesoddisfa il requisito della logica di rilevamento sia per il suffisso specifico sia per la presenza della stringadpapi.dll. -
Script di Test di Regressione:
# Script di Simulazione per la Validazione del Rilevamento SLEEPWALKER $targetDir = "C:UsersPublicDocumentsdpapi.dll" $exeName = "ERAAgent.exe" $exePath = Join-Path $targetDir $exeName # 1. Creare la struttura di directory ingannevole if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force } # 2. Creare un eseguibile dummy per simulare la backdoor # Utilizziamo una copia rinominata di cmd.exe per garantire che sia un eseguibile effettivo Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force # 3. Eseguire la 'backdoor' per attivare il rilevamento Write-Host "Esecuzione della backdoor simulata: $exePath" Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden Write-Host "Esecuzione della simulazione completata." -
Comandi di Pulizia:
# Script di Pulizia per rimuovere i residui della simulazione $targetDir = "C:UsersPublicDocumentsdpapi.dll" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force } Write-Host "Pulizia completata. Residuati rimossi."