Bağımsız bir kötü amaçlı yazılım araştırmacısı, daha önce rapor edilmeyen bir Windows arka kapısını belgeledi. SLEEPWALKER olarak adlandırılan bu yazılım, bellekte hareketsiz bekliyor. Sisteme yalnızca özel olarak hazırlanmış bir ağ paketi ulaştığında uyanıyor ve kendi tasarladığı 23 komutluk bir dilde yazılmış komutları çalıştırıyor.
İncelenen örnek, 59.904 bayt boyutunda, imzasız bir 64 bit Windows dinamik bağlantı kütüphanesi (DLL). ESET Management Agent'ın Windows yürütülebilir dosyası olan ERAAgent.exe içine sızdırılmak üzere tasarlanmış.
Zararlı yazılım, Microsoft'un dpapi.dll dosyasını taklit ediyor. Gerçek sistem kütüphanesiyle aynı yedi veri koruma işlevini dışa aktarıyor ve ESET Management Agent'tan kopyalanmış bir sürüm kaynağı taşıyor.
Dosyanın içinde yerleşik herhangi bir alan adı, IP adresi veya URL bulunmuyor. Kendi başına hiçbir dış bağlantı kurmuyor. Bu sayede, bilinen kötü altyapılara yapılan bağlantıları izleyen güvenlik araçları için enfekte olmuş bilgisayar tamamen temiz görünebiliyor.
Komutlar okunabilir metinler yerine byte kodları olarak iletiliyor. Şifreleme anahtarı çözüldüğünde bile ortaya çıkan işlem kodları yalnızca bu tek dosyanın içinde var olan bir formatta. Eski Palo Alto Networks Unit 42 kötü amaçlı yazılım araştırmacılarından Dominik Reichel, bu yaklaşımın "fırsatçı bir saldırıdan ziyade hedefe yönelik ve iyi kaynaklara sahip bir operasyonla tutarlı" olduğunu belirtti.
Bu değerlendirme, herhangi bir toplama bağlamı olmadan sağlanan tek bir ikili dosyaya dayanıyor. Reichel, örneği bilinen herhangi bir faille ilişkilendiremedi. Kurbanı, sektörü veya ülkeyi belirleyemedi ve dosyanın gerçekten kullanılıp kullanılmadığını tespit edemedi.
Gömülü yapılandırma, AES-256-CCM kullanılarak şifresi çözüldüğünde arka kapıya tek bir komut veriyor. Bu komut, yazılımın söz konusu paketi bulmak için tüm ağ arayüzlerini süresiz olarak izlemesini sağlıyor.
Dinleyici, izlenen her arayüzden geçen tüm verileri yakalıyor. Bu trafiğe diğer makineler için gönderilen paketler de dahil. Bu nedenle bir ağ geçidi, VPN sunucusu veya iki ağ segmentini birbirine bağlayan bir ana bilgisayar, tamamen farklı bir makine için gönderilmiş bir tetikleyiciyi görebiliyor.
SLEEPWALKER, yalnızca ana işlemcinin adını kontrol ediyor. İmzasına veya dosya yoluna bakmıyor. Dosyayı o dizine yazmak yerel yönetici hakları gerektiriyor. Saldırganın zaten bu haklara sahip olması gerekiyor. Arka kapı, bu hakları kendisi elde etmek yerine ana işlemcinin güvenlik bağlamını kullanıyor.
Dolayısıyla bu arka kapısı bir giriş noktası değil, sistem ele geçirildikten sonra yerleştirilen bir implant görevi görüyor. Saldırganın makineye ilk nasıl eriştiği ve DLL dosyasını o dizine nasıl yazdığı ise henüz bilinmiyor.