SLEEPWALKER:潜伏在 ESET 里的被动后门
Sleepwalker: Passive Backdoor with Its Own Command Language

我意外发现了一款名为 SLEEPWALKER 的被动后门,它伪装成 Microsoft 的 dpapi.dll,通过 DLL 侧加载植入 ESET Management Agent 的 ERAAgent.exe 进程中。与常规恶意软件不同,它不主动连接 C2 服务器,而是静默监听网络,直到捕获特定的加密触发数据包才会苏醒。更令人惊讶的是,它内置了一套独有的命令语言,接收的并非简单指令,而是需要反编译才能理解的字节码程序。这种设计使其极难被传统网络监控发现,直到攻击者发送那个精心构造的“魔法包”。
它不打开任何明显的监听端口,自身也不携带任何载荷,只是潜伏在内存中无所事事,直到一个精心构造的网络数据包抵达机器。