SOC Prime Bias: Critical

28 Aug 2026 07:01 UTC

SLEEPWALKER-Backdoor verwendet eigene Befehlsprache

Author Photo
SOC Prime Team linkedin icon Folgen
SLEEPWALKER-Backdoor verwendet eigene Befehlsprache
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

SLEEPWALKER ist ein hochentwickeltes, passives Backdoor, das im Speicher schlummert, bis es durch ein speziell gestaltetes Netzwerk-Trigger-Paket aktiviert wird. Es verwendet eine benutzerdefinierte Bytecode-Befehlsprache, um Aufgaben wie Datenexfiltration, laterale Bewegung und Shellcode-Ausführung im Speicher durchzuführen. Durch das Vermeiden traditioneller Beaconing-Verhaltensweisen wird die Erkennung des Malware drastisch erschwert.

Untersuchung

Die Untersuchung ergab, dass SLEEPWALKER eine 64-Bit Windows-DLL ist, die für das DLL-Sideloading in den ESET Management Agent-Prozess (ERAAgent.exe) entwickelt wurde. Forscher identifizierten ein benutzerdefiniertes AES-256-CCM-Verschlüsselungsschema und einen einzigartigen Bytecode-Interpreter mit Unterstützung für 23 Anweisungen. Die Analyse enthüllte auch verdeckte Kommunikationsmethoden, darunter Raw-Socket-Sniffing, DNS-basierte Trigger und Missbrauch von VMware VMCI.

Minderung

Organisationen sollten auf nicht autorisierte DLLs achten, insbesondere Dateien, die sich als dpapi.dllausgeben, die sich neben den ESET Management Agent-Komponenten befinden. Das Härten von Registrierungseinstellungen im Zusammenhang mit anonymem Zugriff und NullSessionPipes ist ebenfalls entscheidend. Sicherheitsteams sollten zusätzlich Netzwerkschnittstellen auf ungewöhnliche Aktivitäten im Promiscuous-Modus überwachen, die auf eine passive Verkehrsinspektion hindeuten könnten.

Reaktion

Wenn SLEEPWALKER entdeckt wird, sollten betroffene Hosts als vollständig kompromittiert angesehen und aus bekannten, guten Backups wiederhergestellt werden. Vorfallermittler sollten eine forensische Analyse des Verzeichnisses durchführen, das ERAAgent.exe beinhaltet, um den Ursprung der Sideload-DLL zu identifizieren. Registrierungskonfigurationen sollten auch auf nicht autorisierte Änderungen im Zusammenhang mit LSA und LanmanServer Parametern überprüft werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

ESET Management Agent (ERAAgent) Potenzielles DLL-Sideloading (über image_load)

SOC Prime Team
27. Aug 2026

IOCs (HashSha256) zur Erkennung: SLEEPWALKER: Ein passives Backdoor mit eigener Befehlsprache

SOC Prime AI-Regeln
27. Aug 2026

IOCs (HashSha1) zur Erkennung: SLEEPWALKER: Ein passives Backdoor mit eigener Befehlsprache

SOC Prime AI-Regeln
27. Aug 2026

IOCs (HashMd5) zur Erkennung: SLEEPWALKER: Ein passives Backdoor mit eigener Befehlsprache

SOC Prime AI-Regeln
27. Aug 2026

Erkennung von SLEEPWALKER Passiv-Backdoor Promiscuous Modus und Trigger-Paket [Windows Netzwerkverbindung]

SOC Prime AI-Regeln
27. Aug 2026

Erkennung von SLEEPWALKER Backdoor mit spezifischem Prozessnamen [Windows Prozess-Erstellung]

SOC Prime AI-Regeln
27. Aug 2026

## Ausführung der Simulation

Voraussetzung: Der Telemetrie- und Baseline-Vorab-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angriffstechnik (TTP), die dazu entworfen wurde, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslinie erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsbericht & Befehle: Der Gegner beabsichtigt, das SLEEPWALKER-Backdoor zu implementieren. Um standardmäßige Überwachung zu umgehen, erstellen sie ein irreführendes Verzeichnis namens C:WindowsSystem32dpapi.dll (das als DLL-Verzeichnis ausgegeben wird). In diesem Ordner platzieren sie die bösartige Binärdatei, die umbenannt wurde in ERAAgent.exe. Wenn sie ausgeführt wird, erfüllt der vollständige Bildpfad C:WindowsSystem32dpapi.dllERAAgent.exe , sowohl das spezifische Suffix als auch die Anforderung der Erkennungslinie für das Vorhandensein des dpapi.dll Strings.

  • Regressionstest-Skript:

    # Simulationsskript zur Validierung der SLEEPWALKER Erkennung
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    $exeName = "ERAAgent.exe"
    $exePath = Join-Path $targetDir $exeName
    
    # 1. Erstellen Sie die irreführende Verzeichnisstruktur
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # 2. Erstellen Sie eine Dummy-Exe zur Simulation des Backdoors
    # Wir verwenden eine umbenannte Kopie von cmd.exe, um sicherzustellen, dass es sich um eine tatsächliche Exe handelt
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force
    
    # 3. Führen Sie das 'Backdoor' aus, um die Erkennung auszulösen
    Write-Host "Ausführen des simulierten Backdoors: $exePath"
    Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden
    
    Write-Host "Ausführung der Simulation abgeschlossen."
  • Bereinigungskommandos:

    # Bereinigungsskript, um Simulationsartefakte zu entfernen
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }
    Write-Host "Bereinigung abgeschlossen. Artefakte entfernt."