باب خلفي جديد باسم SLEEPWALKER يهدد أنظمة ويندوز

وثّق باحث مستقل في البرمجيات الخبيثة باباً خلفياً جديداً غير مُبلغ عنه سابقاً على أنظمة ويندوز، أطلق عليه اسم SLEEPWALKER، يتميز بقدرته على البقاء خاملاً في الذاكرة حتى يتلقى حزمة شبكة مصممة خصيصاً، ليبدأ بعدها بتنفيذ أوامر مكتوبة بلغة خاصة مكونة من 23 تعليمة.

آلية عمل SLEEPWALKER

العينة المكتشفة عبارة عن مكتبة DLL غير موقعة بحجم 59,904 بايت، مصممة ليتم تحميلها بشكل جانبي داخل ملف ERAAgent.exe الخاص بوكيل إدارة ESET. الملف ينتحل هوية مكتبة dpapi.dll التابعة لمايكروسوفت، ويصدّر نفس الوظائف السبع لحماية البيانات، ما يمنحه قدرة على التمويه أمام أدوات الفحص. اللافت أن الملف لا يحتوي على عناوين IP أو نطاقات مدمجة، ولا ينشئ أي اتصال خارجي، ما يجعل النظام المصاب يبدو سليماً أمام أدوات المراقبة التقليدية.

خصائص تقنية متقدمة
  • التكوين الداخلي مشفّر بخوارزمية AES-256-CCM، ويُفك ليكشف عن تعليمة واحدة تطلب من الباب الخلفي مراقبة جميع واجهات الشبكة بشكل دائم.
  • يمكنه التقاط أي حركة مرور تمر عبر الجهاز، حتى لو كانت موجهة إلى أجهزة أخرى، ما يجعله خطيراً على البوابات والخوادم الوسيطة.
  • يعتمد على صلاحيات المسؤول المحلي لكتابة الملف في مجلد الخدمة، ما يعني أنه أداة ما بعد الاختراق وليست وسيلة دخول أولية.
  • آلية التحميل الجانبي هي وسيلة الاستمرارية الوحيدة، حيث يُعاد تحميل DLL مع كل تشغيل لخدمة ESET.
لغة أوامر خاصة ووسائل النقل

يحتوي SLEEPWALKER على لغة أوامر مكونة من 23 تعليمة تشمل جدولة المهام، نقل البيانات، تسليم الملفات المرحلي مع التحقق عبر SHA-256، وتنفيذ التعليمات مباشرة في الذاكرة. يعتمد على ستة بروتوكولات للنقل: TCP، UDP، ICMP، SMB عبر الأنابيب المسماة، الالتقاط الخام، وواجهة VMCI الخاصة ببيئة VMware. هذه الأخيرة تمر عبر طبقة المحاكاة الافتراضية، ما يجعل اكتشافها أكثر صعوبة.

مؤشرات الإصابة

نشر الباحث Dominik Reichel مؤشرات يمكن استخدامها للكشف عن الإصابة، أبرزها:

  • وجود ملف dpapi.dll غير متوقع بجانب ERAAgent.exe.
  • وجود ملف dpapisvc.dll في نفس المجلد.
  • قيم غير طبيعية في السجل مثل EveryoneIncludesAnonymous=1 وإضافة غير متوقعة في NullSessionPipes.
  • بصمات رقمية: SHA-256: d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60، MD5: 2318327b29bb1c0e2d2b5f0211fc7fac.
السياق الأمني

الباب الخلفي لا يكتب أي بيانات على القرص، ما يعني أن أي ملفات يحتاجها يجب أن يتم زرعها عبر مكونات أخرى. كما أن آلية التحميل الجانبي ليست ثغرة في منتجات ESET نفسها، بل نتيجة ترتيب البحث عن المكتبات في ويندوز، ما يجعل الحل الوحيد هو إعادة بناء النظام المصاب.

محمد طاهر
محمد طاهر
المقالات: 1898

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.