一龍馬/AI 情報站讀懂消息背後的脈絡
星期日
搜尋

研究者分析名為 SLEEPWALKER 的 Windows 被動式後門

中文摘要

它偽裝成 ESET Management Agent 的 dpapi.dll,被側載後不主動連 C2,而是嗅探特製封包,再解譯攻擊者傳來的 23 指令自訂 bytecode。原文列出它可經 TCP、UDP、ICMP、SMB、VMCI 與 DNS 承載任務,也坦言樣本有重複 worker、函式轉送等實作弱點;HN 因此猜測較像早期或一次性的定向攻擊,但無法據此歸因。

一龍馬判讀

只攔主動 beacon 會漏掉這類植入物;防守要把 DLL 側載、偽造版本資訊、網卡 promiscuous sniffing、異常 DNS 與 ESET agent 目錄完整性一起看。

原文節錄

Hacker News · defrost

It never contacts a fixed C2 address. Instead, it sniffs the network for a covert trigger packet.

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Sleepwalker: Passive Backdoor with Its Own Command Language

收錄日期
2026-08-30
來源
Hacker News Firebase API
抓取時間
2026/08/30 05:40(台北)
來源資料
46 分 · 6 則討論