{"id":"mb-20260825-007162","account":"mubei","brand":"","title":"一台被完全接管的 Windows 电脑，没有任何异常外联流量","summary":"一台被完全接管的 Windows 电脑，没有任何异常外联流量","body":"一台被完全接管的 Windows 电脑，没有任何异常外联流量。\n它不向外发送任何数据包。\n它不主动连接任何外部服务器。\n它甚至不在本地开放任何监听端口。\n安全软件的状态栏里，永远显示安全。\n但这台机器已经彻底沦陷。\n安全研究员 Dominik Reichel 最近公布了一款新型 Windows 后门：Sleepwalker。\n它是怎么在企业层层设防的监控体系下，做到完全隐形的？\n很多人的直觉是：抓木马，靠的是监控谁在频繁向外发请求、谁在连接未知域名。\n如果攻击者根本不发包呢？\n过去二十年，主流网络安全监控的核心逻辑，建立在一个默认假设上：后门程序必须主动回连控制端（C2）。\n只要后门发起外联，防火墙和流量监控就能抓到心跳特征与异常通信。\nSleepwalker 把这套假设彻底推翻了。\n它的核心机制叫「零信标被动监听」。\n它潜伏进系统内存后，不发一个字节，不连外部网络。\n它把网卡切换到混杂模式，像一艘潜入深海的静默潜艇，无声监听流经网卡的每一个数据包。\n只要攻击者没有向它投递特定的暗号数据包，它在流量监控里就是一团完全正常的背景数据。\n甚至它的宿主进程，选的就是合法的 ESET 安全管理程序 ERAAgent.exe。\n它伪装成微软的数据保护库 dpapi.dll，靠动态链接库侧载，光明正大常驻在内存深处。\n更致命的是它的指令设计。\n一般的后门即使加密通信，解开后也是可读的命令或脚本。\nSleepwalker 在加密层之后，又筑了一道私有解释器屏障。\n它内置了一套自研的微型虚拟机，包含 23 条专属机器指令。\n攻击者投递过来的没有明文指令，只有一段由 23 条私有指令编排的字节码小程序。\n这些指令不仅支持定时调度、内存代码执行、分段组装，还支持利用虚拟化内部通道 VMware VMCI 在宿主机与虚拟机之间横向穿透。\n这意味着，即便安全分析人员截获了数据包并用 AES-256-CCM 解密，看到的也只是一串毫无意义的私有操作码。\n不把这套私有虚拟机完整逆向一遍，你根本无法理解这段程序到底在做什么。\n安全体系最致命的破绽，往往出现在底层前提上。\n当整个防御架构赖以立足的假设被抽空，所有的规则库都会在瞬间失效。\n当所有人都在加固大门、死盯出站流量时，真正的高阶攻击者早就关掉了所有引擎，在水下静静等待声纳。\n顶级防御如果只盯着已知的异常动作，就会在无声的静默前彻底失明。\n因为最危险的对手，从一开始就没打算发出任何声音。","category":"科技","score":null,"translated_x_url":null,"translated_status_id":null,"published_at":"2026-08-25 12:04:34","created_at":"2026-08-25 12:04:34"}