据Slashdot报道,安全研究员Dominik Reichel日前发布技术分析,披露一种此前未知的Windows后门“Sleepwalker”。该后门藏身于计算机内存中,不主动对外发送流量,只静静等待一个特制“魔法包”来唤醒并执行指令。
根据The Register的报道,Sleepwalker的指令由一套23条指令的内部语言构成,可执行从直接在内存中运行代码到将数据移出计算机等多种操作。Reichel指出,魔法包携带的并非可读命令,而是一段用后门自创命令语言编写的短程序,因此即使恢复加密密钥,也需逆向工程掌握其内部命令语言。
技术分析显示,该恶意软件藏在一个64位Windows DLL文件中,伪装成微软的dpapi.dll,导出与真实dpapi.dll相同的七个函数,但尝试将调用转发给一个非Windows组件的dpapisvc.dll。它还伪造了ESET Management Agent版本资源,通过侧加载方式进入ERAAgent.exe进程。确认宿主进程名为ERAAgent.exe后,Sleepwalker进入睡眠状态,同时检查每个经过的网络包,寻找特定模式。
与大多数需要回连攻击者C2服务器接收指令的后门不同,Sleepwalker不主动外联,也不默认打开明显监听端口,因此常规网络监控难以察觉。Reichel说,缺乏连接到可疑基础设施的出站流量并不能排除感染,机器可能完全被控制,而网络监控一无所获。此外,该后门的远程主机可以是VMware VMCI目标,而非普通网络地址。Reichel认为,整体手法符合有针对性、资源充足的活动,而非机会主义攻击。