LONDON (IT BOLTWISE) – Eine neu dokumentierte Windows-Backdoor namens SLEEPWALKER bleibt im Speicher zunächst untätig, bis ein speziell präpariertes Netzwerkpaket eintrifft. Danach führt sie Befehle aus einem eigenen, 23-Instructionen-Sprachformat direkt im Prozesskontext aus. Auffällig ist, dass die Malware als unsignierte DLL in den Ordner eines vorhandenen ESET-Management-Agents seitgeladen wird. Dadurch sind typische Signaturen und Verbindungsmetriken weniger aussagekräftig, und die Untersuchung rückt stärker in Richtung Dateiablage und Prozessumgebung.

Die neue Windows-Backdoor SLEEPWALKER fällt vor allem deshalb auf, weil sie nicht wie viele klassische Intrusion-Tools sofort nach dem Start sichtbar aktiv wird. Im beschriebenen Aufbau bleibt die Malware zunächst “inert”: Sie registriert keinen auffälligen Netzwerk-Call, baut keine eigene Verbindung zu einer Kommandostruktur auf und versteckt sich dadurch effektiv vor Überwachungen, die nach bekannten Endpunkten oder ausgehenden Sessions suchen. Stattdessen wartet sie auf eine exakt definierte Netzwerkbedingung, die ein bereits kompromittiertes System in den Ausführungsmodus zwingt. Das macht die Analyse weniger zu einem Problem von “wann telefoniert der Rechner”, sondern zu einer Frage von “welches Paket hat den Auslöser geliefert” – und wie man die Latenz zwischen Trigger und Wirkung im Incident-Response-Prozess abbildet.
Technisch basiert SLEEPWALKER auf einer unsignierten 64-Bit-DLL mit 59.904 Byte Größe, die innerhalb eines Side-Loading-Setups in den Ordner einer legitimen Komponente gebracht werden soll: ERAAgent.exe, dem Windows-Executable für den ESET Management Agent. Die Backdoor imitiert Microsofts dpapi.dll, indem sie die gleichen sieben Funktionen zur Datenabsicherung bereitstellt und die Export-API damit an eine erwartete Systembibliothek anlehnt. Zusätzlich trägt die DLL eine Version-Resource, die laut Beschreibung aus dem ESET-Management-Agent-Kontext kopiert wurde. Für Forensik bedeutet das: Wenn im Dateisystem neben der erwarteten ERAAgent.exe eine überraschende dpapi.dll auftaucht, ist das nicht nur ein Dateifund, sondern ein Hinweis darauf, dass der Windows-DLL-Suchmechanismus als “Starthebel” missbraucht wurde. Genau diese Logik ist auch der Grund, warum keine einzelne Softwarelücke gepatcht werden kann – die Defense verlagert sich auf Validierung der Ablagepfade, Signatur- und Baseline-Abgleich sowie die Prozessumgebung, in der die DLL wieder geladen wird.
Ein besonders zentraler Punkt ist die Trigger-Architektur. Die in der Probe enthaltene Konfiguration wird demnach mit AES-256-CCM entschlüsselt und mündet in einer einzigen Instruktion, die dauerhaft jede Netzwerk-Schnittstelle überwacht – allerdings nur, um auf genau dieses präparierte Paket zu warten. Der Listener erfasst dabei den Verkehr über die überwachten Interfaces einschließlich Paketen, die eigentlich an andere Maschinen adressiert sind. Dadurch reicht ein einzelner Gateway-, VPN-Server- oder Bridging-Host als Beobachtungsknoten aus, um den Trigger auch dann zu “sehen”, wenn er eigentlich für einen anderen Zielrechner gedacht war. SLEEPWALKER prüft zudem offenbar nur den Namen des Host-Prozesses, nicht aber Signatur oder Pfad. In Summe entsteht so ein post-kompromittiertes Implantat, das auf den Sicherheitskontext seines Wirtsprozess setzt, ohne selbst lokale Administratorrechte zu erlangen. Der Ablauf bleibt damit in vielen Fällen vom ursprünglichen Zugriffsweg abgekoppelt; unklar bleibt auch, wie der Betreiber letztlich zuerst in die Umgebung gelangte und die DLL in das passende Verzeichnis schrieb.
Die Untersuchungs- und Detektionslage wird durch die 23-Instructionen-Sprache zusätzlich komplex. Die Befehle liegen nicht als lesbarer Text vor, sondern als Bytecode, der nur nach erfolgreichem Schlüsselzugriff in eine für genau diese Datei implementierte Opcode-Form rekonstruiert werden kann. Zwei Instruktionen stehen im Zusammenhang mit dem Trigger: Eine schaltet den reinen Raw-Packet-Listener frei, während eine zweite Variante für einen DNS-basierten Trigger im Binärformat vorhanden ist, aber in dieser konkreten Build-Ausführung nicht aktiviert sein soll. Neben dem Raw-Packet-Ansatz kommt ein ganzer Satz an Transportmechanismen zum Einsatz, darunter TCP, UDP, ICMP, SMB Named Pipes mit credentialed lateral movement, promiskuitives Capture sowie eine besondere Komponente aus der Virtualisierung: VMware Virtual Machine Communication Interface (VMCI). VMCI-Pakete laufen dabei durch die Virtualisierungsschicht statt über einen klassischen Netzadapter, wodurch ein Packet Capture zwischen zwei virtuellen Maschinen die betreffenden Signale übersehen kann. Für Teams mit Virtualisierungsumgebungen ist das ein konkreter Handlungsimpuls: Netzwerkanalysen dürfen sich nicht ausschließlich auf Adapter- oder Flow-basierte Erfassung stützen, wenn VMCI-Verkehr im Spiel sein könnte.
Auch die Persistenzlogik orientiert sich an Windows-eigenen Mechanismen statt an Exploits: Side-loading ist demnach die einzige Persistenzmethode, und das DLL wird bei jedem Start des ESET-Management-Agent-Services erneut nachgeladen. Gleichzeitig setzt die Backdoor auf die Windows-DLL-Suchreihenfolge, nicht auf eine Schwachstelle im ESET-Produkt selbst; dadurch sind Patch-Empfehlungen in diesem Fall weniger “punktgenau”, während Incident-Response und Wiederherstellungsprozesse klarer werden. Der beschriebene Cleanup-Prozess zeigt zudem, dass die Backdoor mit NullSessionPipes und dem Registry-Wert EveryoneIncludesAnonymous arbeitet, um nicht authentifizierte Zugriffe auf den Named-Pipe-Kanal zu ermöglichen. Interessant ist hier die mögliche Nebenwirkung: Beim Aufräumen notiert die Malware zwar den Erfolg des eigenen Writes, entfernt aber nicht robust “nur ihren” Eintrag, sondern kann laut Beschreibung auch einen bereits vorhandenen NullSessionPipes-Eintrag löschen. Das verschiebt das Risiko in Richtung “lege und entferne Spuren sorgfältig interpretieren”, weil ein reiner Registry-Delta-Blick ohne Baseline-Abgleich irreführend sein kann.
Für die praktische Abwehr nennt der Bericht konkrete Host-Indicators, die vor allem beim Baseline-Abgleich helfen: Eine unerwartete dpapi.dll neben ERAAgent.exe, eine unerwartete dpapisvc.dll im selben Verzeichnis, sowie die Kennwerte SHA-256: d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60 und MD5: 2318327b29bb1c0e2d2b5f0211fc7fac. Ergänzend kommen EveryoneIncludesAnonymous mit dem Wert 1 und eine unerwartete Eintragung in NullSessionPipes hinzu. Allerdings betont die Analyse, dass die Registry-Werte nur im Vergleich zu einem bekannten “guten” Ausgangszustand stark sind. Als Gegenmaßnahme steht laut Beschreibung weniger ein Patch als vielmehr ein rebuild-fokussiertes Vorgehen im Vordergrund: Bei bestätigtem Match führt die Ausrichtung auf Incident-Response und Neuaufbau. Zusätzlich wird eine YARA-Regel sowie ein read-only PowerShell-Scanner bereitgestellt; der Autor beschreibt dabei, dass die Erkennungsrate zum Veröffentlichungszeitpunkt niedrig gewesen sei und die Regel teilweise auf einer statischen AES-Key-Komponente sowie kompiliertem Protokollcode beruht, der durch Rebuilds mit anderen Compiler-Einstellungen verloren gehen kann. Damit wird auch klar, warum Unternehmen weniger auf “eine einzelne Signatur” setzen sollten, sondern auf eine Kombination aus Dateipfad-Baselines, Prozessumgebung, Registry-Validierung und – in Virtualisierungsfällen – dem Blick auf VMCI-nahen Verkehr.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SLEEPWALKER: Windows-Backdoor wartet auf einen präparierten Netzwerk-Trigger und startet Bytecode" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SLEEPWALKER: Windows-Backdoor wartet auf einen präparierten Netzwerk-Trigger und startet Bytecode" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SLEEPWALKER: Windows-Backdoor wartet auf einen präparierten Netzwerk-Trigger und startet Bytecode« bei Google Deutschland suchen, bei Bing oder Google News!