Ένα backdoor των Windows περιμένει σιωπηλά στη μνήμη για ένα ‘magic packet’ πριν ενεργοποιηθεί. Δεν κάνει κάτι άλλο απλώς περιμένει
Ένα backdoor των Windows που δεν έχουμε ξαναδεί, έχει την ονομασία Sleepwalker, και περιμένει σιωπηλά στη μνήμη για ένα ειδικά κατασκευασμένο πακέτο δικτύου που θα το ξυπνήσει και θα παραδώσει 23 εντολές κακόβουλου λογισμικού. Οι εντολές μπορούν να κάνουν τα πάντα, από την εκτέλεση κώδικα απευθείας στη μνήμη μέχρι τη μετακίνηση δεδομένων από τον υπολογιστή.
Ο ερευνητής Dominik Reichel, ανακάλυψε το παθητικό backdoor (Sleepwalker), το οποίο έχει επίσης τη δική του γλώσσα εντολών, και το περιέγραψε λεπτομερώς σε μια τεχνική ανάλυση τη Δευτέρα.
“Αυτό που αξίζει να αναφέρουμε είναι τι που μεταφέρει αυτό το πακέτο: όχι μια αναγνώσιμη εντολή, αλλά ένα σύντομο πρόγραμμα γραμμένο σε μια γλώσσα εντολών που έχει σχεδιαστεί από το backdoor“, γράφει ο Reichel. “Οι 23 οδηγίες του αφορούν τον προγραμματισμό, διάφορους τρόπους μετακίνησης δεδομένων, σταδιακή παράδοση αρχείων και εκτέλεση κώδικα απευθείας στη μνήμη. Η ανάκτηση του κλειδιού κρυπτογράφησης δεν αρκεί για να κατανοήσετε ένα από αυτά τα προγράμματα. Η εσωτερική γλώσσα εντολών πρέπει επίσης να έχει υποστεί αντίστροφη μηχανική.”
Εκτός από το ότι έχει τη δική του γλώσσα εντολών, είναι αξιοσημείωτο ότι ο απομακρυσμένος κεντρικός υπολογιστής μπορεί να είναι ένας στόχος VMware VMCI αντί για μια κανονική διεύθυνση δικτύου. “Συνολικά, η προσέγγιση εδώ είναι συνεπής με μια στοχευμένη, καλά εξοπλισμένη λειτουργία και όχι με μια ευκαιριακή”, γράφει ο Reichel. Το κακόβουλο λογισμικό, είναι κρυμμένο μέσα σε ένα αρχείο DLL 64-bit των Windows, μιμείται το dpapi.dll της Microsoft, μέρος του API προστασίας δεδομένων των Windows για την προστασία ευαίσθητων δεδομένων. Εξάγει τις ίδιες επτά συναρτήσεις με το πραγματικό dpapi.dll, αλλά επιχειρεί να προωθήσει κλήσεις σε ένα αρχείο με το όνομα dpapisvc.dll, το οποίο δεν είναι ένα πραγματικό στοιχείο των Windows. Το αρχείο περιέχει επίσης έναν πλαστογραφημένο ESET Management Agent και φορτώνεται με side-loading στο ERAAgent.exe, το εκτελέσιμο αρχείο των Windows για το ESET Management Agent. Αφού επιβεβαιώσει ότι η διεργασία υποδοχής του ονομάζεται ERAAgent.exe, το Sleepwalker μπαίνει σε κατάσταση ύπνου μέσα στη μνήμη του υπολογιστή, γεγονός που το βοηθά να παραμένει κρυφό από τα εργαλεία προστασίας από ιούς.
Σε αντίθεση με τα περισσότερα backdoors, τα οποία προσπαθούν να επικοινωνήσουν με ένα διακομιστή εντολών και ελέγχου που ελέγχεται από τον εισβολέα για να λάβουν εντολές, το Sleepwalker βρίσκεται σε αναμονή, ελέγχοντας κάθε πακέτο που περνάει από το δίκτυο αναζητώντας ένα συγκεκριμένο μοτίβο – αυτό ονομάζεται μαγικό πακέτο. Μόλις εντοπίσει ένα πακέτο που ταιριάζει με το ακριβές μοτίβο, το backdoor αποκρυπτογραφεί τα δεδομένα του και τα χρησιμοποιεί σαν εντολές.
“Επειδή το backdoor δεν στέλνει ποτέ τίποτα από μόνο του και δεν ανοίγει καμία προφανή θύρα από προεπιλογή, τα εργαλεία που παρακολουθούν συνδέσεις με γνωστά κακά domains ή κάποια ασυνήθιστη εξερχόμενη κίνηση δεν θα δουν τίποτα ασυνήθιστο”, αναφέρει ο Reichel.
Αν και τα δελτία τύπου θα είναι από πολύ επιλεγμένα έως και σπάνια, είπα να περάσω … γιατί καμιά φορά κρύβονται οι συντάκτες.

