安全研究人员近日发现了一种名为 SLEEPWALKER 的高级被动后门,其设计极具隐蔽性与工程化特征。该恶意软件伪装成微软的 dpapi.dll,通过侧加载技术注入 ESET 安全产品的代理进程(ERAAgent.exe)中,从而利用合法安全软件的信任机制实现长期潜伏。与常规木马不同,SLEEPWALKER 不具备主动回连 C2 服务器的能力,也不携带可见的恶意载荷,而是将网卡置于混杂模式,被动监听经过网关的特定“魔术包”或 DNS 查询。只有当检测到经过 AES-256-CCM 加密且通过 CRC-32 校验的特定触发数据包时,它才会激活。该后门的核心亮点在于内置了一套包含 23 条指令的自定义字节码解释器。攻击者发送的不是简单的文本命令,而是经过加密的短程序,支持调度任务、分段组装文件、解压运行代码以及内存执行 Shellcode。此外,它还支持通过 VMware 的 VMCI 通道进行通信,实现虚拟机与宿主机之间的隐蔽数据交换,完全绕过常规网络监控。这种设计使得恶意行为在网络流量层面几乎不可见,只有掌握密钥并逆向理解其内部指令语言才能解析其攻击逻辑。
事件分析
核心观点:恶意软件正向“平台化”演进,通过内置解释器与被动触发机制实现深层潜伏,这标志着网络攻击已从单纯的代码对抗转向对系统底层信任链与通信协议的精细化滥用。
原文链接:Hacker News

评论前必须登录!
立即登录 注册