Sleepwalker — тихий бэкдор для Windows, который ждёт magic packet
Доминик Райхель описал 64-битную DLL, которая выдаёт себя за dpapi.dll и подгружается в ERAAgent.exe от ESET. У неё нет маяка по умолчанию, данные можно выводить через VMware VMCI.

24 августа The Register рассказал об анализе исследователя Доминика Райхеля: Sleepwalker — 64-битная Windows DLL, которая выдаёт себя за dpapi.dll и подгружается в ERAAgent.exe от ESET. Она ждёт magic packet и не держит маяк по умолчанию. Райхель выпустил декодер и скрипт очистки. Контекста по жертвам и атрибуции нет.
Что известно
- 64-битная Windows DLL выдаёт себя за dpapi.dll и подгружается в ESET ERAAgent.exe.
- Ждёт magic packet и не отправляет маяк по умолчанию.
- Командный трафик идёт через AES-256-CCM и кастомный язык из 23 инструкций.
- Имплант умеет выводить данные через VMware VMCI.
- Райхель выпустил декодер и скрипт очистки; контекста по жертвам и атрибуции нет.
Takeaways
- Бэкдор прячется за именем легитимной DLL и процессом ESET.
- Без маяка простаивающий имплант не всплывёт в обычной охоте за C2.
- Вывод через VMCI не покидает внутренний канал гипервизора.
Source: The Register


