Nieuwe SLEEPWALKER-backdoor wacht op één specifiek pakket voordat hij wakker wordt

Een onafhankelijke malware-onderzoeker beschrijft een tot dusver onbekende Windows-backdoor die zich voordoet als een Microsoft-systeembestand en pas actief wordt na één specifiek geprepareerd netwerkpakket.

Malware-onderzoeker Dominik Reichel, voormalig analist bij Palo Alto Networks’ Unit 42, heeft een tot dusver onbekende Windows-backdoor gedocumenteerd die de naam SLEEPWALKER heeft gekregen. Het bijzondere: de malware blijft volledig inactief in het geheugen totdat één specifiek geprepareerd netwerkpakket het systeem bereikt.

Het gaat om een ongesigneerde 64-bit Windows DLL van 59.904 bytes. De malware wordt binnengesmokkeld via DLL-sideloading in ERAAgent.exe, het beheeragent-proces van ESET, en doet zich daarbij voor als dpapi.dll, het echte Microsoft-systeembestand, inclusief dezelfde zeven geëxporteerde functies. Omdat sideloading misbruik maakt van de manier waarop Windows DLL’s zoekt en laadt, is er geen patch die dit specifieke mechanisme tegenhoudt; het vereist wel dat een aanvaller de kwaadaardige DLL al op het systeem heeft weten te plaatsen, wat lokale beheerdersrechten veronderstelt.

Eenmaal actief houdt SLEEPWALKER voortdurend alle netwerkinterfaces in de gaten, op zoek naar dat ene triggerende pakket. Zijn configuratie is versleuteld met AES-256-CCM. Zodra de trigger binnenkomt, voert de backdoor commando’s uit in een eigen, zelfontworpen taal van 23 instructies, bytecode die functies aanstuurt voor planning, het verplaatsen van gegevens, het gefaseerd afleveren van bestanden met SHA-256-verificatie en het rechtstreeks in het geheugen uitvoeren van code. Voor het aansturen ondersteunt de malware een ongewoon breed palet aan transportmethoden: TCP, UDP, ICMP, SMB named pipes, ruwe promiscue packet capture en zelfs VMware’s VMCI-kanaal.

Over wie er achter SLEEPWALKER zit of wie het doelwit was, is niets bekend. Reichel benadrukt dat zijn analyse volledig rust op één los aangetroffen binary, zonder enige context over hoe of waar die is buitgemaakt, waardoor attributie aan een specifieke actor, sector of land niet te maken is.

Dat een backdoor zich zo zorgvuldig verstopt achter een vertrouwd beveiligingsproduct als ESET’s beheeragent, onderstreept waarom endpoint-detectie niet blind moet varen op bestandsnamen. Voor beheerders is het raadzaam periodiek de integriteit van kritieke systeem-DLL’s zoals dpapi.dll te controleren en ongebruikelijk stil netwerkverkeer vanaf beheerprocessen niet als ruis af te doen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.