关键词
后门
卡巴斯基全球研究与分析团队(GReAT)今日正式公开披露了一款名为SLEEPWALKER的高隐蔽性 Windows 后门恶意软件。该后门打破了传统木马必须定时向 C2 服务器回传心跳信号的通信范式,采用被动单数据包触发机制,隐蔽性达到极高水平。
研究表明,攻击者利用合法安全组件ERAAgent.exe(ESET 远程管理代理)的动态链接库签名校验缺陷实施DLL 侧载(DLL Sideloading),将核心恶意逻辑深植于受害主机的网络协议栈监听层中,长期潜伏而不被感知。
![]()
破防原理:白利用侧载与 23 字节码微型解释器
SLEEPWALKER 的设计哲学将“极致反取证”与“超低信噪比”贯彻到底:
1. 白加黑侧载劫持:攻击者将恶意 DLL 伪装放置于合法安全代理程序的同级目录下,借助受信任进程的高权限和免杀信任链成功绕过系统常规防御;
2. 零常驻工作线程:恶意 DLL 加载后不会创建任何显式的后台工作线程或注册系统定时器,在进程调用栈和任务管理器中几乎完全“隐形”;
3. 23 指令轻量虚拟机:后门内置了一套精简至极的自定义虚拟机,仅支持23 条专用操作码(Opcode),专门用于解析并执行经网络层递送的微型二进制指令集。
“SLEEPWALKER 彻底舍弃了主动外联心跳。系统处于全静默休眠状态,直至攻击者发送包含特定魔数签名的网络数据包。”
⚠️ 攻防对抗特性与检出难点
该后门对传统基于流量特征和行为特征的检测手段形成了严峻挑战:
•零外联通信(Zero Beaconing):传统 NDR/流量分析系统依赖周期性 C2 通信分析,但 SLEEPWALKER 永远不主动发起任何出站连接;
•原始套接字监听(Raw Socket):通过注册底层数据包过滤器(Raw Socket / WinPcap),在内核网络中断到达时被动抓取特定格式的 UDP/TCP 单包;
•执行即焚(Execution on the Fly):接收到触发单包后,在内存中瞬间解码并由 23 条字节码虚拟机执行,执行完毕立刻清理内存上下文,恢复深睡。
️ 应急加固与排查处置指南
✅严格校验应用程序目录 DLL 签名:针对安全代理客户端、管理运维组件等可执行程序目录,排查是否存在未签名或签名异常的同名动态链接库;
✅监控原始套接字(Raw Socket)异常调用:利用 EDR 或 Sysmon 重点监控非网络底层管理进程创建SOCK_RAW或加载wpcap.dll / packet.dll的行为;
✅收敛网络边界单向入站暴露面:严格限制服务器从外网直接接收未鉴权的未知来源单向 UDP/TCP 探测包,阻断黑客单包唤醒通道;
✅实施内存取证与异常 Hook 检查:定期对核心资产主机进行内存热补丁与内核网络回调钩子扫描,检测异常挂载的 Packet Filter。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.