SOC Prime Bias: Critical

28 Aug 2026 07:01 UTC

Il Backdoor SLEEPWALKER Usa il Proprio Linguaggio di Comando

Author Photo
SOC Prime Team linkedin icon Segui
Il Backdoor SLEEPWALKER Usa il Proprio Linguaggio di Comando
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

SLEEPWALKER è una backdoor passiva altamente sofisticata che rimane dormiente in memoria fino a quando non viene attivata da un pacchetto di rete appositamente creato. Utilizza un linguaggio di comando a bytecode personalizzato per eseguire compiti come l’esfiltrazione di dati, il movimento laterale e l’esecuzione di shellcode in memoria. Evitando il comportamento di beaconing tradizionale, il malware diventa significativamente più difficile da rilevare attraverso il monitoraggio convenzionale della rete.

Indagine

L’indagine ha rilevato che SLEEPWALKER è una DLL Windows a 64 bit progettata per il caricamento laterale della DLL nel processo ESET Management Agent (ERAAgent.exe). I ricercatori hanno identificato uno schema di crittografia AES-256-CCM personalizzato e un interprete di bytecode unico che supporta 23 istruzioni. L’analisi ha anche rivelato metodi di comunicazione coperti, inclusi il sniffing di socket raw, i trigger basati su DNS e l’abuso di VMware VMCI.

Mitigazione

Le organizzazioni dovrebbero monitorare la presenza di DLL non autorizzate, in particolare i file che si mascherano come dpapi.dll, posizionati accanto ai componenti di ESET Management Agent. È anche fondamentale rafforzare le impostazioni del registro correlate all’accesso anonimo e a NullSessionPipes . I team di sicurezza dovrebbero inoltre monitorare le interfacce di rete per attività inusuali in modalità promiscua che potrebbero indicare un’ispezione passiva del traffico.

Risposta

Se SLEEPWALKER viene rilevato, gli host infetti devono essere considerati completamente compromessi e ricostruiti da backup di fiducia conosciuti. Gli investigatori incidentali dovrebbero eseguire un’analisi forense della directory contenente ERAAgent.exe per identificare l’origine della DLL caricata lateralmente. Inoltre, le configurazioni del registro devono essere esaminate per modifiche non autorizzate che coinvolgono LSA e i parametri LanmanServer .

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Agente di gestione ESET (ERAAgent) Potenziale caricamento laterale DLL (tramite image_load)

Squadra SOC Prime
27 ago 2026

IOCs (HashSha256) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando

Regole AI di SOC Prime
27 ago 2026

IOCs (HashSha1) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando

Regole AI di SOC Prime
27 ago 2026

IOCs (HashMd5) per rilevare: SLEEPWALKER: Una Backdoor Passiva Con Il Proprio Linguaggio di Comando

Regole AI di SOC Prime
27 ago 2026

Rilevamento della modalità promiscua della Backdoor Passiva SLEEPWALKER e Pacchetto di Attivazione [Connessione di Rete Windows]

Regole AI di SOC Prime
27 ago 2026

Rilevamento della Backdoor SLEEPWALKER con Nome Process Specifico [Creazione Processo Windows]

Regole AI di SOC Prime
27 ago 2026

## Esecuzione della Simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi dell’Attacco: L’avversario mira a distribuire la backdoor SLEEPWALKER. Per aggirare il monitoraggio standard, crea una directory ingannevole chiamata C:WindowsSystem32dpapi.dll (mascherandosi come directory di una DLL). All’interno di questa cartella, piazza il binario malevolo rinominato in ERAAgent.exe. Quando viene eseguito, il percorso completo dell’immagine C:WindowsSystem32dpapi.dllERAAgent.exe soddisfa il requisito della logica di rilevamento sia per il suffisso specifico sia per la presenza della stringa dpapi.dll .

  • Script di Test di Regressione:

    # Script di Simulazione per la Validazione del Rilevamento SLEEPWALKER
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    $exeName = "ERAAgent.exe"
    $exePath = Join-Path $targetDir $exeName
    
    # 1. Creare la struttura di directory ingannevole
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # 2. Creare un eseguibile dummy per simulare la backdoor
    # Utilizziamo una copia rinominata di cmd.exe per garantire che sia un eseguibile effettivo
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $exePath -Force
    
    # 3. Eseguire la 'backdoor' per attivare il rilevamento
    Write-Host "Esecuzione della backdoor simulata: $exePath"
    Start-Process -FilePath $exePath -ArgumentList "/c echo SLEEPWALKER_TRIGGERED" -WindowStyle Hidden
    
    Write-Host "Esecuzione della simulazione completata."
  • Comandi di Pulizia:

    # Script di Pulizia per rimuovere i residui della simulazione
    $targetDir = "C:UsersPublicDocumentsdpapi.dll"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }
    Write-Host "Pulizia completata. Residuati rimossi."