深度解析:伪装成 ESET 组件的“梦游者”后门,拥有独立字节码解释器

安全研究人员近日发现了一种名为 SLEEPWALKER 的高级被动后门,其设计极具隐蔽性与工程化特征。该恶意软件伪装成微软的 dpapi.dll,通过侧加载技术注入 ESET 安全产品的代理进程(ERAAgent.exe)中,从而利用合法安全软件的信任机制实现长期潜伏。与常规木马不同,SLEEPWALKER 不具备主动回连 C2 服务器的能力,也不携带可见的恶意载荷,而是将网卡置于混杂模式,被动监听经过网关的特定“魔术包”或 DNS 查询。只有当检测到经过 AES-256-CCM 加密且通过 CRC-32 校验的特定触发数据包时,它才会激活。该后门的核心亮点在于内置了一套包含 23 条指令的自定义字节码解释器。攻击者发送的不是简单的文本命令,而是经过加密的短程序,支持调度任务、分段组装文件、解压运行代码以及内存执行 Shellcode。此外,它还支持通过 VMware 的 VMCI 通道进行通信,实现虚拟机与宿主机之间的隐蔽数据交换,完全绕过常规网络监控。这种设计使得恶意行为在网络流量层面几乎不可见,只有掌握密钥并逆向理解其内部指令语言才能解析其攻击逻辑。

事件分析

SLEEPWALKER 的出现标志着网络攻击手段正从简单的脚本执行向高度工程化的平台化发展。攻击者通过引入自定义字节码解释器,在加密流量之上又增加了一层语义混淆,迫使安全研究人员必须进行深度的逆向工程才能理解攻击意图,极大地提高了防御门槛。其利用 VMware VMCI 通道的能力显示出攻击者已经具备针对虚拟化基础设施进行渗透的准备,这超出了传统网络边界防御的视野。针对 ESET 等安全厂商组件的侧加载攻击,揭示了供应链攻击的新趋势:攻击者不仅关注软件本身,更在利用安全软件在系统中的高权限地位来规避检测。这种“被动式”且“无文件落地”的攻击逻辑,预示着未来的 APT 威胁将更难通过网络流量分析发现,端点行为检测和内存扫描技术的重要性将进一步凸显。

核心观点:恶意软件正向“平台化”演进,通过内置解释器与被动触发机制实现深层潜伏,这标志着网络攻击已从单纯的代码对抗转向对系统底层信任链与通信协议的精细化滥用。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册