Sleepwalker: Passiver Backdoor mit eigener Befehlssprache

Sleepwalker: Passive Backdoor with Its Own Command Language

Sleepwalker: Passiver Backdoor mit eigener Befehlssprache

Ein als ESET-Management-Agent getarnter DLL-Backdoor namens Sleepwalker wartet passiv im Speicher, bis ein speziell gefertigtes Netzwerkpaket eintrifft. Dieses Paket enthält keinen lesbaren Befehl, sondern ein Programm in einer eigenen, aus 23 Anweisungen bestehenden Befehlssprache. Der Backdoor nutzt DLL-Side-Loading über ERAAgent.exe, prüft nur den Prozessnamen und kann über TCP, UDP, ICMP, SMB-Named-Pipes, VMCI und DNS-Query ausgelöst werden. Er schwächt das System, indem er anonymen SMB-Zugriff erlaubt. Die Analyse zeigt Schwächen in der Implementierung, was auf eine frühe Version hindeuten könnte.

Es wartet im Speicher und tut nichts, bis ein speziell gefertigtes Netzwerkpaket die Maschine erreicht – deshalb nenne ich es SLEEPWALKER.

Mehr von diesem Tag

2026-08-29