Исследователь описал бэкдор SLEEPWALKER с активацией специальным пакетом
Вредоносная DLL маскируется под системную библиотеку Windows и загружается вместе с ESET Management Agent. После этого она ждёт специально сформированный сетевой пакет и выполняет команды в собственном формате байткода.

Независимый исследователь вредоносного ПО Доминик Райхель описал ранее не публиковавшийся бэкдор для Windows под названием SLEEPWALKER. Имплант остаётся в памяти неактивным, пока не получит специальный сетевой пакет, после чего выполняет команды, записанные в разработанном для него языке из 23 инструкций.
Проанализированный образец представляет собой неподписанную 64-разрядную DLL размером 59 904 байта. Она рассчитана на DLL side-loading через ERAAgent.exe — исполняемый файл ESET Management Agent. Вредоносный файл выдаёт себя за dpapi.dll: экспортирует те же семь функций защиты данных, что и настоящая системная библиотека Microsoft, а также содержит ресурс с версией, скопированный из ESET Management Agent.
Внутри DLL нет встроенных доменов, IP-адресов или URL, и она не устанавливает исходящих соединений самостоятельно. Команды передаются не в виде читаемого текста, а как байткод. Согласно разбору, конфигурация расшифровывается с помощью AES-256-CCM и включает инструкцию постоянно прослушивать все сетевые интерфейсы в ожидании пакета-активатора. Такой перехват может захватывать и трафик, адресованный другим машинам: например, на шлюзе, VPN-сервере или хосте, соединяющем два сегмента сети.
Набор инструкций SLEEPWALKER предусматривает планирование задач, передачу данных, доставку файлов с проверкой SHA-256 перед запуском и выполнение кода непосредственно в памяти. Бэкдор поддерживает шесть способов обмена: TCP, UDP, ICMP, именованные каналы SMB с возможностью перемещения по сети с учётными данными, перехват пакетов в promiscuous-режиме и VMware VMCI. В изученной конфигурации активирован только прослушиватель сырых пакетов; при этом в коде есть не задействованный в этой сборке механизм активации через DNS.
SLEEPWALKER не получает права на системе самостоятельно. Для размещения поддельной dpapi.dll рядом с ERAAgent.exe атакующему уже нужны локальные права администратора, а сам бэкдор работает в контексте процесса-хоста. Поэтому Райхель относит его к инструментам, применяемым после первоначального взлома, а не к средству первоначального проникновения. Единственный механизм закрепления — повторная загрузка DLL при каждом запуске службы ESET Management Agent.
Исследователь не смог связать образец с известной группировкой, установить жертву, отрасль или страну, а также подтвердить, использовался ли этот файл в реальных атаках. Его оценка основана на единственном бинарном файле без данных о происхождении. По мнению Райхеля, архитектура образца больше похожа на инструмент целевой операции с существенными ресурсами, чем на массовое вредоносное ПО.
Для доступа к каналу именованных каналов без аутентификации бэкдор меняет параметр реестра EveryoneIncludesAnonymous и добавляет имя канала в NullSessionPipes. В материале также перечислены признаки компрометации: неожиданная dpapi.dll и dpapisvc.dll рядом с ERAAgent.exe, значение EveryoneIncludesAnonymous, установленное в 1, и посторонняя запись в NullSessionPipes. Райхель подготовил YARA-правило и PowerShell-сканер, работающий в режиме чтения. При этом признаки в реестре имеют смысл проверять только относительно известной безопасной конфигурации.
Загрузка через DLL search order не связана с уязвимостью в ПО ESET, поэтому отдельного исправления для неё нет. В случае подтверждённого обнаружения исследователь рекомендует реагировать как на инцидент и пересобирать скомпрометированную систему. По данным The Hacker News, на 26 августа ESET не выпускала публичного заявления или бюллетеня по SLEEPWALKER.