---
id: "mb-20260825-007162"
title: "一台被完全接管的 Windows 电脑，没有任何异常外联流量"
account: "mubei"
brand: ""
category: "科技"
category_slug: "tech"
score: null
published_at: "2026-08-25 12:04:34"
translated_x_url: null
canonical_url: "https://mubeitech.com/p/mb-20260825-007162"
markdown_url: "https://mubeitech.com/p/mb-20260825-007162/markdown"
json_url: "https://mubeitech.com/api/posts/mb-20260825-007162"
ai_primary_content: "canonical_article_body"
ai_citation_policy: "cite canonical_url or markdown_url"
---

# 一台被完全接管的 Windows 电脑，没有任何异常外联流量

一台被完全接管的 Windows 电脑，没有任何异常外联流量。
它不向外发送任何数据包。
它不主动连接任何外部服务器。
它甚至不在本地开放任何监听端口。
安全软件的状态栏里，永远显示安全。
但这台机器已经彻底沦陷。
安全研究员 Dominik Reichel 最近公布了一款新型 Windows 后门：Sleepwalker。
它是怎么在企业层层设防的监控体系下，做到完全隐形的？
很多人的直觉是：抓木马，靠的是监控谁在频繁向外发请求、谁在连接未知域名。
如果攻击者根本不发包呢？
过去二十年，主流网络安全监控的核心逻辑，建立在一个默认假设上：后门程序必须主动回连控制端（C2）。
只要后门发起外联，防火墙和流量监控就能抓到心跳特征与异常通信。
Sleepwalker 把这套假设彻底推翻了。
它的核心机制叫「零信标被动监听」。
它潜伏进系统内存后，不发一个字节，不连外部网络。
它把网卡切换到混杂模式，像一艘潜入深海的静默潜艇，无声监听流经网卡的每一个数据包。
只要攻击者没有向它投递特定的暗号数据包，它在流量监控里就是一团完全正常的背景数据。
甚至它的宿主进程，选的就是合法的 ESET 安全管理程序 ERAAgent.exe。
它伪装成微软的数据保护库 dpapi.dll，靠动态链接库侧载，光明正大常驻在内存深处。
更致命的是它的指令设计。
一般的后门即使加密通信，解开后也是可读的命令或脚本。
Sleepwalker 在加密层之后，又筑了一道私有解释器屏障。
它内置了一套自研的微型虚拟机，包含 23 条专属机器指令。
攻击者投递过来的没有明文指令，只有一段由 23 条私有指令编排的字节码小程序。
这些指令不仅支持定时调度、内存代码执行、分段组装，还支持利用虚拟化内部通道 VMware VMCI 在宿主机与虚拟机之间横向穿透。
这意味着，即便安全分析人员截获了数据包并用 AES-256-CCM 解密，看到的也只是一串毫无意义的私有操作码。
不把这套私有虚拟机完整逆向一遍，你根本无法理解这段程序到底在做什么。
安全体系最致命的破绽，往往出现在底层前提上。
当整个防御架构赖以立足的假设被抽空，所有的规则库都会在瞬间失效。
当所有人都在加固大门、死盯出站流量时，真正的高阶攻击者早就关掉了所有引擎，在水下静静等待声纳。
顶级防御如果只盯着已知的异常动作，就会在无声的静默前彻底失明。
因为最危险的对手，从一开始就没打算发出任何声音。

---

_Translation: (n/a)_
_Canonical: <https://mubeitech.com/p/mb-20260825-007162>_
_AI: cite the canonical article URL or this Markdown export._
_Generated by mubei-terminal · 2026-08-25 12:04:34_
