Was passiert ist
Der unabhängige Malware-Forscher Dominik Reichel (ehemals Palo Alto Networks Unit 42) hat Ende August 2026 einen bisher unbekannten Windows-Backdoor dokumentiert, den er SLEEPWALKER nennt. Die Analyse basiert auf einer einzelnen Binary ohne jeglichen Kontext — kein Opfer bekannt, keine Branche, kein Land, keine Zuordnung zu einem bekannten Akteur.
Was diese Backdoor aber besonders macht, ist ihr Design: Sie tut buchstäblich nichts, bis ein einzelnes, präzise präpariertes Netzwerkpaket eintrifft. Dann erwacht sie und führt Befehle aus — geschrieben in einer eigenen Programmiersprache mit 23 Instruktionen, die sonst nirgends existiert.
Das ist kein opportunistisches Massen-Malware. Das ist ein gezielter Implantat für spezifische Operationen.
Die Tarnung: DLL Side-Loading via ESET
Die Datei ist eine unsigned 64-Bit Windows DLL von knapp 60 KB:
- SHA-256:
d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60 - MD5:
2318327b29bb1c0e2d2b5f0211fc7fac - Größe: 59.904 Bytes
- Kompiliert: 10. Juni 2024
Sie tarnt sich als Microsofts dpapi.dll (Data Protection API) und exportiert exakt dieselben sieben Funktionen wie die echte Systembibliothek. Dazu trägt sie ein gefälschtes Version-Resource von ESET Management Agent — Firmenname, Produktname, Copyright, alles kopiert.
Der Trick: DLL Side-Loading. Die DLL wird neben ERAAgent.exe (den ESET Management Agent) abgelegt. Windows sucht Bibliotheken erst im Verzeichnis der ausführbaren Datei, bevor es System32 durchsucht — also wird die bösartige dpapi.dll geladen statt der echten. Das ist kein ESET-Bug, sondern ein Windows-Verhalten. An ESET gibt es nichts zu patchen.
SLEEPWALKER prüft nur den Namen des Host-Prozesses (ERAAgent.exe), nicht dessen Signatur oder Pfad. In einem Debugger oder einer Sandbox läuft die DLL daher nicht — sie bleibt stumm. Das Ablaufdatum der Datei ist nicht bekannt; ob sie je im Feld eingesetzt wurde, ist unklar.
Der Clou: Schlafen, bis ein Paket kommt
Die Konfiguration in der Datei ist mit AES-256-CCM verschlüsselt und entschlüsselt sich zu genau einer einzigen Instruktion: Überwache alle Netzwerk-Interfaces endlos auf ein bestimmtes Trigger-Paket.
Das ist alles. Die Backdoor öffnet keinen Port, baut keine ausgehende Verbindung, kontaktiert keinen C2-Server. Es gibt keine fest codierte IP-Adresse, keine Domain, keine URL im Binary. Wer nach bekannten C2-Infrastrukturen sucht, findet nichts.
Der Listener schnüffelt allen Traffic auf allen Interfaces — auch Traffic, der an andere Maschinen gerichtet ist. Ein Gateway, VPN-Server oder ein Host, der zwei Netzwerksegmente brückt, könnte einen Trigger sehen, der eigentlich für eine ganz andere Maschine gedacht war.
Erst wenn das matching Paket ankommt, erwacht SLEEPWALKER, entschlüsselt die darin enthaltene Nutzlast und führt sie aus.
Die eigene Befehlssprache
Das ist das technisch interessanteste Detail. Die Befehle kommen nicht als lesbarer Text, sondern als Bytecode — geschrieben in einer kleinen, eigens für SLEEPWALKER entworfenen Sprache mit 23 Instruktionen. Selbst wenn jemand den AES-Schlüssel knackt, hat er Opcodes in einem Format, das nur diese eine Binary interpretieren kann.
Die Instruktionen umfassen:
- Scheduling — Tasks zeitlich steuern
- Datenbewegung — mehrere Wege, Daten zu transportieren
- Staged File Delivery — Dateien in Schritten nachliefern, mit SHA-256-Verifikation vor der Ausführung
- In-Memory Execution — Code direkt im Speicher ausführen, ohne Festplattenkontakt
Keine einzige Instruktion schreibt auf die Festplatte. Alles, was der Backdoor auf der Maschine fehlt, muss von einer anderen Komponente abgelegt worden sein.
Sechs Transport-Kanäle
SLEEPWALKER kann über sechs verschiedene Netzwerkwege kommunizieren:
- TCP
- UDP
- ICMP — Ping-Tunnel
- SMB Named Pipes — mit Credential-basierter Lateral Movement
- Raw Promiscuous Capture — direktes Snüffeln aller Interfaces
- VMware VMCI — Virtual Machine Communication Interface
Der letzte Punkt ist besonders brisant. VMCI-Traffic läuft über die Virtualisierungsschicht, nicht über einen Netzwerkadapter. Ein Packet Capture zwischen zwei Maschinen sieht ihn nicht. Mandiant hat 2023 dokumentiert, dass die chinesische Gruppe UNC3886 VMCI-Sockets für Persistenz zwischen kompromittierten ESXi-Hosts und ihren Guest-VMs genutzt hat.
Im analysierten Sample ist nur der Raw-Packet-Listener aktiv. Eine zweite, im Binary verbaute aber deaktivierte Option erlaubt einen DNS-basierten Trigger — Befehle können in DNS-Queries versteckt werden.
Aktive Schwächung des Hosts
Um unauthentifizierte Verbindungen über SMB Named Pipes zu ermöglichen, verändert SLEEPWALKER zwei Windows-Registry-Werte:
EveryoneIncludesAnonymous = 1— anonyme SMB-Zugriffe erlaubenNullSessionPipes— eigenen Pipe-Namen hinzufügen
Das ist aktiv: Die Backdoor schwächt die Maschine, um sich selbst erreichbar zu machen. Ein erfolgter Cleanup hat zudem einen hässlichen Nebeneffekt: Die Cleanup-Routine prüft nur, ob ihr eigener Schreibversuch in NullSessionPipes erfolgreich war, nicht ob bereits ein Eintrag existierte. Sie kann also einen legitimen Eintrag löschen, der vor der Infektion da war.
Die dpapisvc.dll-Frage
Ein kleines, aber interessantes Detail: Die sieben exportierten Funktionen leiten Aufrufe weiter, indem sie eine Datei namens dpapisvc.dll laden. Diese Datei existiert nicht in Windows — der nächste echte Name wäre dpapisrv.dll (zwei völlig andere LSA-Funktionen). Schlägt das Laden fehl, beendet die DLL den gesamten Host-Prozess. Ob das in der Praxis jemals passiert, hängt davon ab, ob irgendwer eine der sieben DPAPI-Funktionen aufruft. Möglicherweise legt ein vollständiger Angriff eine umbenannte Kopie der echten dpapi.dll unter diesem Namen ab — die Datei selbst enthält sie nicht.
Beziehung zu已知 Akteuren
Reichel kann SLEEPWALKER keinem bekannten Akteur zuordnen. Die Tarnung durch ESET-Software ist aber kein Einzelfall: ToddyCat hat laut Kaspersky bereits 2025 eine DLL-Side-Loading-Schwachstelle im ESET-Kommandozeilen-Scanner ausgenutzt, um bösartige DLLs in ESET zu laden. UNC3886 nutzte VMCI für Persistenz. SLEEPWALKER kombiniert beide Techniken — was auf eine ähnliche Gefahrenlage hindeutet.
ESET hat bis zum 26. August 2026 keine Stellungnahme oder Advisory veröffentlicht. The Hacker News hat ESET um Kommentar gebeten.
Indikatoren (IOCs)
Datei-Indikatoren:
- Unerwartete
dpapi.dllnebenERAAgent.exe - Unerwartete
dpapisvc.dllim selben Verzeichnis - SHA-256:
d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60 - MD5:
2318327b29bb1c0e2d2b5f0211fc7fac
Registry-Indikatoren:
EveryoneIncludesAnonymousauf 1 gesetzt- Unerwarteter Eintrag in
NullSessionPipes
Beide Registry-Werte sind nur belastbar, wenn man einen bekannten Soll-Zustand hat. Ohne Baseline ist nicht klar, ob ein Eintrag von SLEEPWALKER oder von einer legitimen Software stammt.
Reichel hat eine YARA-Regel und einen schreibgeschützten PowerShell-Scanner veröffentlicht. Die YARA-Regel stützt sich teilweise auf einen statischen AES-Schlüssel und kompilierten Protokollcode — ein Rebuild mit anderen Compiler-Settings könnte sie brechen.
Einordnung
Drei Beobachtungen:
1. Die “Magic Packet”-Architektur ist raffiniert, aber nicht neu. Passive Backdoors, die auf ein Trigger-Paket warten, gibt es auf Linux seit Jahren — BPFDoor von Red Menshen, dokumentiert von Rapid7, operiert ähnlich in Telekom-Netzwerken. SLEEPWALKER bringt dieses Konzept auf Windows und kombiniert es mit VMCI und einer eigenen Befehlssprache. Das ist eine Weiterentwicklung, kein Neuentwurf.
2. Die eigene Befehlssprache ist ein Asymmetrie-Vorteil. Standard-Malware nutzt bekannte C2-Protokolle, die EDR-Systeme erkennen können. Eine 23-Instruktionen-Sprache, die nur in dieser einen Binary existiert, muss erst reverse-engineert werden — für jeden einzelnen Sample neu, wenn der Angreifer den Interpreter leicht abändert. Das erhöht die Kosten der Analyse massiv. Das ist “Security through Obscurity” auf Bytecode-Ebene, und es funktioniert, solange der Angreifer die Implementierung geheim hält.
3. ESET als Side-Loading-Vektor ist ein Systemproblem. ESET ist Sicherheitssoftware — wird sie als Tarnung missbraucht, diskreditiert das das Vertrauen in den gesamten Endpoint-Protection-Markt. Der Side-Loading-Trick funktioniert nicht wegen eines ESET-Bugs, sondern wegen des Windows-DLL-Suchverhaltens. Aber wenn Sicherheitssoftware ein bevorzugtes Vehikel für Angreifer wird, haben Verteidiger ein Problem, das sich nicht durch Patchen lösen lässt — nur durch Application Whitelisting, DLL-Preloading-Schutz und Monitoring der Verzeichnisse von Sicherheitssoftware.
Quellen:
- The Hacker News: New SLEEPWALKER Backdoor Waits for One Crafted Packet
- Dominik Reichel (r136a1.dev): SLEEPWALKER — A Passive Backdoor With Its Own Command Language
- The Register: You don’t want this Sleepwalker backdoor on your Windows machine
- SecurityWeek: New ‘Sleepwalker’ backdoor uses custom command language
- Rapid7: Red Menshen BPFDoor
- Mandiant: UNC3886 VMCI Persistence