Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Трюк из девяностых ломает Windows. Бэкдор Sleepwalker воскресил «магические пакеты»

Вредоносной программе не обязательно связываться с сервером злоумышленников, чтобы оставаться под их контролем. Специалист Доминик Райхель обнаружил ранее неизвестный бэкдор Sleepwalker для Windows, который молча работает в памяти и ждёт специально сформированный сетевой пакет. После получения сигнала программа расшифровывает вложенную команду и начинает её выполнять.

Sleepwalker скрывается внутри 64-битной библиотеки DLL, которая выдаёт себя за системный файл Microsoft dpapi.dll. Вредоносный модуль загружается через подмену библиотеки рядом с ERAAgent.exe, компонентом ESET Management Agent. После запуска Sleepwalker проверяет имя процесса, остаётся в памяти и не устанавливает обычное соединение с управляющим сервером.

Вместо исходящего соединения бэкдор просматривает проходящие сетевые пакеты и ищет заданную последовательность, так называемый «магический пакет». Создатели вредоносных программ активно применяли подобную тактику пассивного ожидания команд ещё в конце девяностых годов. Возврат к старому методу мешает современным системам защиты, которые ищут подозрительные домены, открытые порты и необычный исходящий трафик. Заражённый компьютер способен долго не проявлять заметную сетевую активность.

Команды Sleepwalker защищены AES-256-CCM и используют собственный двоичный язык из 23 инструкций. С их помощью оператор может передавать и скрывать данные, принимать новые задания, открывать TCP- и UDP-порты, работать с именованными каналами Windows, загружать файлы и запускать код прямо в памяти. Некоторые инструкции позволяют связываться и с целями VMware VMCI.

Райхель считает устройство Sleepwalker признаком целевой и хорошо обеспеченной операции, но подтвердить применение бэкдора в реальной атаке пока нельзя. Специалист не располагает данными о жертвах, странах или отраслях, где мог работать вредоносный модуль. Также неизвестны способ первоначального проникновения, разработчики Sleepwalker и возможная связь с известными группировками.

Для анализа Райхель подготовил набор инструментов, который помогает разбирать команды, зашифрованные данные и сетевые артефакты без запуска вредоносных инструкций. Отдельное руководство описывает действия после обнаружения Sleepwalker и содержит сценарий для устранения заражения. Главный риск связан с пассивным режимом бэкдора, поэтому отсутствие подозрительных исходящих соединений само по себе не исключает заражение.

SecurityLab