
ที่มาภาพ: The Register
พบแบ็กดอร์ใหม่ Sleepwalker แฝงในหน่วยความจำของ Windows
⚡ สรุป 30 วิ
ผู้เชี่ยวชาญพบแบ็กดอร์ใหม่ Sleepwalker แฝงใน DLL ของ Windows รอ ‘magic packet’ แล้วทำงานผ่าน side‑loading ทำให้การตรวจจับยากขึ้น.…
Lead paragraph การวิจัยของผู้เชี่ยวชาญด้านมัลแวร์ Dominik Reichel เผยให้เห็น backdoor ใหม่บนระบบ Windows ชื่อ “Sleepwalker” ซึ่งซ่อนตัวอยู่ในหน่วยความจำจนกว่าจะได้รับ “magic packet” ที่ออกแบบเฉพาะเพื่อกระตุ้นให้ทำงาน การปรากฏของโค้ดที่ใช้ภาษาคำสั่งของตัวเอง 23 คำสั่ง ทำให้การตรวจจับและการวิเคราะห์ยากขึ้นอย่างมีนัยสำคัญ
Overview
Sleepwalker เป็นไฟล์ DLL แบบ 64‑บิตที่ตั้งชื่อว่า `dpapi.dll` เพื่อเลียนแบบส่วนหนึ่งของ Windows Data Protection API (DPAPI) โดยอ้างว่ามีฟังก์ชันเดียวกับไฟล์ระบบจริง แต่เมื่อมีการเรียกใช้ ฟังก์ชันจะถูกส่งต่อไปยังไฟล์ปลอม `dpapisvc.dll` ซึ่งไม่มีอยู่ใน Windows ปกติ ไฟล์นี้ยังบรรจุทรัพยากรเวอร์ชันของ ESET Management Agent ที่ทำให้ดูเหมือนเป็นส่วนประกอบที่เชื่อถือได้
การโหลดไฟล์จะเกิดขึ้นผ่านเทคนิค side‑loading เข้าไปในกระบวนการ `ERAAgent.exe` ของ ESET หลังจากตรวจสอบชื่อโพรเซสว่าเป็น `ERAAgent.exe` แล้ว Sleepwalker จะหลับใหลในหน่วยความจำโดยไม่เปิดพอร์ตหรือทำการเชื่อมต่อออกไป การตั้งค่าดังกล่าวช่วยให้มัลแวร์หลบเลี่ยงเครื่องมือป้องกันแบบดั้งเดิมที่ตรวจจับการสื่อสารกับเซิร์ฟเวอร์ C2
Technical Details
Sleepwalker ใช้รูปแบบการเข้ารหัส AES‑256‑CCM สำหรับทุกคำสั่งที่ส่งมาจากผู้ควบคุม คำสั่งเหล่านี้ไม่ได้เป็นข้อความอ่านได้ แต่เป็นลำดับไบต์ดิบที่ต้องถอดรหัสและตีความตามภาษาคำสั่งของตัวเอง หลังจากได้รับ “magic packet” ที่มีรูปแบบตรงกับพารามิเตอร์เฉพาะ Backdoor จะทำการถอดรหัสข้อมูลแล้วดำเนินการตามคำสั่ง
หนึ่งในคุณลักษณะที่น่าสังเกตคือ VMware VMCI สามารถเป็นปลายทางของการส่งข้อมูลแทนที่อยู่ IP ปกติได้ ทำให้ผู้โจมตีสามารถใช้ช่องทางภายในเครื่องเสมือนเพื่อหลีกเลี่ยงไฟร์วอลล์หรือระบบตรวจจับเครือข่ายแบบดั้งเดิม
Command Language & Instructions
Sleepwalker มี 23 คำสั่ง แบ่งเป็นกลุ่มหลักหลายประเภท ดังต่อไปนี้
- คำสั่งจัดการตารางเวลาและรอรับข้อมูลเพิ่มเติม
- คำสั่งส่งออกข้อมูลโดยเปิด TCP connection หรือเขียนลง Windows named pipe พร้อมรองรับการล็อกอินด้วยชื่อผู้ใช้/รหัสผ่าน
- คำสั่งรับข้อมูลเข้าผ่าน TCP/UDP port, การสร้างหรือเชื่อมต่อกับ named pipe, และการเรียกคืนโปรแกรมย่อยที่ฝังอยู่ในคำสั่งหลัก
บางคำสั่งยังสามารถบรรจุ “โปรแกรมภายใน” เช่น ตัวกำหนดเวลาอาจมี listener รอไฟล์เฉพาะก่อนทำงานบนเครื่องเป้าหมาย การผสมผสานเหล่านี้ทำให้ผู้ควบคุมสามารถจัดการกระบวนการหลายขั้นตอนได้โดยไม่ต้องส่งคำสั่งหลายครั้ง
Detection Challenges
เพราะ Sleepwalker ไม่เปิดพอร์ตรับข้อมูลหรือเชื่อมต่อออกไปเอง เครื่องมือที่ตรวจจับ “outbound traffic to known‑bad domains” จึงไม่มีสัญญาณเตือนใด ๆ นอกจากนี้ Backdoor จะทำการตรวจสอบทุกแพ็กเก็ตบนเครือข่ายเพื่อตรวจหา “magic packet” ซึ่งหมายความว่าแม้ระบบจะมีกลไกตรวจจับพฤติกรรมที่ผิดปกติอยู่แล้วก็อาจไม่สังเกตเห็นการกระทำของมัน
ตามรายงานของ Reichel การไม่มีการส่งข้อมูลออกโดยตรงและการซ่อนตัวในหน่วยความจำทำให้การวิเคราะห์ด้วย sandbox หรือเครื่องมือแบบ signature‑based มีโอกาสล้มเหลวสูง ผู้เชี่ยวชาญจึงแนะนำให้ใช้วิธีตรวจจับพฤติกรรมขั้นสูง เช่น การสังเกต pattern ของแพ็กเก็ตที่เข้ามาและการตรวจสอบกระบวนการ side‑loading ที่ผิดปกติ
Attribution & Open Questions
จนถึงขณะนี้ไม่มีข้อมูลเชื่อมโยงไฟล์ DLL นี้กับเหตุการณ์บุกรุกใด ๆ อย่างเป็นทางการ จึงไม่สามารถระบุอุตสาหกรรม, ประเทศหรือองค์กรที่ถูกโจมตีได้ นอกจากนี้ยังไม่ทราบวิธีที่ผู้โจมตีนำไฟล์เข้าไปในระบบแรกเริ่ม – ไม่ว่าจะผ่าน phishing, exploit หรือวิธีอื่น
Reichel ระบุว่าโค้ดของ Sleepwalker ไม่มีลักษณะที่เชื่อมโยงกับกลุ่มแฮกเกอร์ที่รู้จัก และไม่มีตัวอย่างเพิ่มเติมเพื่อยืนยันว่ามีการกระจายกว้างขวางหรือเป็นเพียงตัวอย่างเดียว การขาดข้อมูลทำให้การประเมินความเสี่ยงระดับโลกยังคงอยู่ในขั้นตอนเริ่มต้น
Mitigation
ผู้ใช้และผู้ดูแลระบบที่สงสัยว่าอาจติดเชื้อ Sleepwalker สามารถดาวน์โหลด toolkit ที่ Reichel เผยแพร่เพื่อถอดรหัส bytecode, วิเคราะห์ไฟล์ encrypted และจำลอง pipeline การรับคำสั่งโดยไม่ต้องดำเนินการจริง นอกจากนี้ยังมี script สำหรับกำจัดมัลแวร์หลังจากตรวจพบ
ข้อแนะนำเบื้องต้นรวมถึง: ตรวจสอบว่ามี `dpapi.dll` ใดที่อยู่เคียงกับ `ERAAgent.exe` โดยไม่ได้มาจาก Microsoft; ปิดการใช้งาน side‑loading ผ่าน Group Policy หรือระบบรักษาความปลอดภัยของ endpoint; และทำการสแกนพฤติกรรม network packet เพื่อตรวจหา “magic packet” ที่อาจเป็นสัญญาณเตือน
Summary
Sleepwalker เป็น backdoor บน Windows ที่ซ่อนอยู่ในหน่วยความจำจนกว่าจะได้รับ “magic packet” เฉพาะและใช้ภาษาคำสั่งของตัวเอง 23 คำสั่ง ทำให้การตรวจจับยากขึ้นอย่างมาก ผู้เชี่ยวชาญแนะนำให้ตรวจสอบกระบวนการ side‑loading และใช้เครื่องมือที่เปิดเผยโดยผู้วิจัยเพื่อช่วยในการวิเคราะห์และกำจัดมัลแวร์นี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- You don't want this Sleepwalker backdoor on your Windows machine
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 25 สิงหาคม 2569 เวลา 04:39



