科技·via

一台被完全接管的 Windows 电脑,没有任何异常外联流量

一台被完全接管的 Windows 电脑,没有任何异常外联流量。 它不向外发送任何数据包。 它不主动连接任何外部服务器。 它甚至不在本地开放任何监听端口。 安全软件的状态栏里,永远显示安全。 但这台机器已经彻底沦陷。 安全研究员 Dominik Reichel 最近公布了一款新型 Windows 后门:Sleepwalker。 它是怎么在企业层层设防的监控体系下,做到完全隐形的? 很多人的直觉是:抓木马,靠的是监控谁在频繁向外发请求、谁在连接未知域名。 如果攻击者根本不发包呢? 过去二十年,主流网络安全监控的核心逻辑,建立在一个默认假设上:后门程序必须主动回连控制端(C2)。 只要后门发起外联,防火墙和流量监控就能抓到心跳特征与异常通信。 Sleepwalker 把这套假设彻底推翻了。 它的核心机制叫「零信标被动监听」。 它潜伏进系统内存后,不发一个字节,不连外部网络。 它把网卡切换到混杂模式,像一艘潜入深海的静默潜艇,无声监听流经网卡的每一个数据包。 只要攻击者没有向它投递特定的暗号数据包,它在流量监控里就是一团完全正常的背景数据。 甚至它的宿主进程,选的就是合法的 ESET 安全管理程序 ERAAgent.exe。 它伪装成微软的数据保护库 dpapi.dll,靠动态链接库侧载,光明正大常驻在内存深处。 更致命的是它的指令设计。 一般的后门即使加密通信,解开后也是可读的命令或脚本。 Sleepwalker 在加密层之后,又筑了一道私有解释器屏障。 它内置了一套自研的微型虚拟机,包含 23 条专属机器指令。 攻击者投递过来的没有明文指令,只有一段由 23 条私有指令编排的字节码小程序。 这些指令不仅支持定时调度、内存代码执行、分段组装,还支持利用虚拟化内部通道 VMware VMCI 在宿主机与虚拟机之间横向穿透。 这意味着,即便安全分析人员截获了数据包并用 AES-256-CCM 解密,看到的也只是一串毫无意义的私有操作码。 不把这套私有虚拟机完整逆向一遍,你根本无法理解这段程序到底在做什么。 安全体系最致命的破绽,往往出现在底层前提上。 当整个防御架构赖以立足的假设被抽空,所有的规则库都会在瞬间失效。 当所有人都在加固大门、死盯出站流量时,真正的高阶攻击者早就关掉了所有引擎,在水下静静等待声纳。 顶级防御如果只盯着已知的异常动作,就会在无声的静默前彻底失明。 因为最危险的对手,从一开始就没打算发出任何声音。

相关 / RELATED

JSON

导出 / EXPORT

订阅 · SUBSCRIBE

每周一封信号简报,重大进展可选即时推送。

不追踪邮件打开与邮件链接点击,一键退订。 或用 RSS · 详情