【安全圈】新型SLEEPWALKER后门曝光:无活动线程静默潜伏,仅需“单数据包”即可唤醒执行

admin 2026-08-27 05:05:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 卡巴斯基披露新型SLEEPWALKER后门,利用DLL侧载和23字节码微型解释器实现高隐蔽性潜伏。该后门无活动线程,采用被动单数据包触发机制,彻底放弃传统心跳通信,对基于流量的检测手段构成严峻挑战。文章提供了应急加固指南,包括校验DLL签名、监控原始套接字调用等可操作建议。 综合评分: 85 文章分类: 恶意软件,应急响应,漏洞分析,安全工具,安全运营


【安全圈】新型 SLEEPWALKER 后门曝光:无活动线程静默潜伏,仅需“单数据包”即可唤醒执行

安全圈

2026年8月26日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

后门

卡巴斯基全球研究与分析团队(GReAT)今日正式公开披露了一款名为 SLEEPWALKER 的高隐蔽性 Windows 后门恶意软件。该后门打破了传统木马必须定时向 C2 服务器回传心跳信号的通信范式,采用被动单数据包触发机制,隐蔽性达到极高水平。

研究表明,攻击者利用合法安全组件 ERAAgent.exe(ESET 远程管理代理)的动态链接库签名校验缺陷实施 DLL 侧载(DLL Sideloading),将核心恶意逻辑深植于受害主机的网络协议栈监听层中,长期潜伏而不被感知。

🔍 破防原理:白利用侧载与 23 字节码微型解释器

SLEEPWALKER 的设计哲学将“极致反取证”与“超低信噪比”贯彻到底:

1. 白加黑侧载劫持: 攻击者将恶意 DLL 伪装放置于合法安全代理程序的同级目录下,借助受信任进程的高权限和免杀信任链成功绕过系统常规防御;

2. 零常驻工作线程: 恶意 DLL 加载后不会创建任何显式的后台工作线程或注册系统定时器,在进程调用栈和任务管理器中几乎完全“隐形”;

3. 23 指令轻量虚拟机: 后门内置了一套精简至极的自定义虚拟机,仅支持 23 条专用操作码(Opcode),专门用于解析并执行经网络层递送的微型二进制指令集。

“SLEEPWALKER 彻底舍弃了主动外联心跳。系统处于全静默休眠状态,直至攻击者发送包含特定魔数签名的网络数据包。”

⚠️ 攻防对抗特性与检出难点

该后门对传统基于流量特征和行为特征的检测手段形成了严峻挑战:

• 零外联通信(Zero Beaconing): 传统 NDR/流量分析系统依赖周期性 C2 通信分析,但 SLEEPWALKER 永远不主动发起任何出站连接; • 原始套接字监听(Raw Socket): 通过注册底层数据包过滤器(Raw Socket / WinPcap),在内核网络中断到达时被动抓取特定格式的 UDP/TCP 单包; • 执行即焚(Execution on the Fly): 接收到触发单包后,在内存中瞬间解码并由 23 条字节码虚拟机执行,执行完毕立刻清理内存上下文,恢复深睡。

🛡️ 应急加固与排查处置指南

✅ 严格校验应用程序目录 DLL 签名: 针对安全代理客户端、管理运维组件等可执行程序目录,排查是否存在未签名或签名异常的同名动态链接库;

✅ 监控原始套接字(Raw Socket)异常调用: 利用 EDR 或 Sysmon 重点监控非网络底层管理进程创建 SOCK_RAW 或加载 wpcap.dll / packet.dll 的行为;

✅ 收敛网络边界单向入站暴露面: 严格限制服务器从外网直接接收未鉴权的未知来源单向 UDP/TCP 探测包,阻断黑客单包唤醒通道;

✅ 实施内存取证与异常 Hook 检查: 定期对核心资产主机进行内存热补丁与内核网络回调钩子扫描,检测异常挂载的 Packet Filter。

END

阅读推荐

【安全圈】Oracle爆出满分在野漏洞:黑客免密篡改核心数据

【安全圈】WordPress插件曝认证绕过:黑客免密直取管理员权限

【安全圈】Weedhack木马伪装游戏客户端:SEO投毒劫持电脑

【安全圈】三大网银木马升级肆虐:ToxicPanda与Manic全面突袭全球金融

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】新型 SLEEPWALKER 后门曝光:无活动线程静默潜伏,仅需“单数据包”即可唤醒执行》

评论:0   参与:  0