Ana içeriğe geç
Güvenlik

Yeni pasif arka kapı zararlısı Sleepwalker analiz edildi

Öne çıkanlar

  • Zararlı yazılım, ERAAgent.exe sürecine sızarak harici bir sunucuyla doğrudan bağlantı kurmadan ağ paketlerini dinliyor.
  • Şifreli tetikleyici paketlerle çalışan araç, 23 farklı talimata sahip özel bir bayt kodu yorumlayıcısı içeriyor.
  • Ağ üzerinden yetkisiz erişim sağlayabilmek için konak sistemdeki anonim SMB kısıtlamalarını devre dışı bırakıyor.

Güvenlik araştırmacıları, geleneksel komut ve kontrol sunucularına bağlanmak yerine ağ trafiğini pasif olarak dinleyen ve kendi özel komut dilini kullanan "Sleepwalker" adlı yeni bir arka kapı yazılımı keşfetti. 64-bit Windows DLL formatındaki zararlı yazılım, ESET Management Agent bileşenine ait dosya bilgilerini taklit ediyor ve DLL yandan yükleme (side-loading) yöntemiyle ERAAgent.exe sürecine sızıyor.

Zararlı yazılım, sistemde doğrudan dinleme portu açmıyor ve sabit bir sunucu adresi barındırmıyor. Bunun yerine ağ arayüzlerini karma (promiscuous) moda alarak özel olarak hazırlanmış tetikleyici paketleri veya DNS sorgularını bekliyor. Şifrelenmiş tetikleyici paket ulaştığında, 23 farklı komuttan oluşan bayt kodu yorumlayıcısı devreye giriyor. Bu komut seti; zamanlama, bellek içi kabuk kodu çalıştırma, SHA-256 doğrulamalı aşamalı dosya yükleme ve SMB adlandırılmış boruları ile VMware VMCI kanalı üzerinden yanal hareket kabiliyetlerini kapsıyor.

Sleepwalker, yetkisiz ağ bağlantılarını kabul edebilmek için konak sistemin yerel ayarlarını değiştirerek anonim SMB erişimini etkinleştiriyor. Analistler, zararlı yazılımın gelişmiş gizlilik mekanizmalarına sahip olduğunu ancak bazı kodlama zayıflıkları nedeniyle henüz geliştirme aşamasında olabileceğini kaydetti.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.