{"id":329000,"date":"2026-08-31T17:30:02","date_gmt":"2026-08-31T15:30:02","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329000"},"modified":"2026-08-31T17:38:08","modified_gmt":"2026-08-31T15:38:08","slug":"windows-schwachstelle-sleepwalker","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/31\/windows-schwachstelle-sleepwalker\/","title":{"rendered":"Backdoor SLEEPWALKER nutzt ESET Management Agent for Windows"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Neben der heute von mir im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/31\/windows-hardbreacher-kaspersky-av-0-day-von-nightmare-eclipse-veroeffentlicht\/\">Windows: HardBreacher Kaspersky AV-0-Day von Nightmare Eclipse ver\u00f6ffentlicht<\/a> angesprochenen 0-Day-Schwachstelle im Kaspersky-Virenschutz, gibt es eine Backdoor namens SLEEPWALKER, die den ESET Management Agenten in Windows-Systemen f\u00fcr Angriffe missbraucht. Ein Sicherheitsforscher hat das Ganze dokumentiert.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/7f1c94b659734c3d8d1d5deec2f62a19\" alt=\"\" width=\"1\" height=\"1\" \/>Ein unabh\u00e4ngiger Malware-Forscher hat eine bislang unbekannte Windows-Backdoor, die er als SLEEPWALKER bezeichnet, \u00f6ffentlich gemacht. Mir ist die Information bereits die Tage \u00fcber nachfolgenden Tweet untergekommen. The Hacker News hat das Thema in <a href=\"https:\/\/thehackernews.com\/2026\/08\/newly-sleepwalker-backdoor-waits-for.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufgegriffen. Der Artikel von Sicherheitsforscher Dominik Reichelt, bis 2025 Malware-Analyst bei Palo Alto Networks ist <a href=\"https:\/\/r136a1.dev\/2026\/08\/24\/sleepwalker-a-passive-backdoor-with-its-own-command-language\/\" target=\"_blank\" rel=\"noopener\">hier abrufbar<\/a>.<\/p>\n<p><a href=\"https:\/\/thehackernews.com\/2026\/08\/newly-sleepwalker-backdoor-waits-for.html\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-329001\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Windows-Sleepwalker.jpg\" alt=\"Windows Schwachstelle Sleepwalker\" width=\"526\" height=\"594\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Windows-Sleepwalker.jpg 526w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Windows-Sleepwalker-266x300.jpg 266w\" sizes=\"auto, (max-width: 526px) 100vw, 526px\" \/><\/a><\/p>\n<p>Die Backdoor SLEEPWALKER nutzt eine unsignierte 64-Bit-Windows-DLL (Dynamic Link Library) mit einer Gr\u00f6\u00dfe von 59.904 Byte, die per Side-Loading in <em>ERAAgent.exe<\/em> geladen werden kann. <em>ERAAgent.exe <\/em>ist der ESET Management Agent f\u00fcr Windows.<\/p>\n<p>Die sch\u00e4dliche Datei verwendet den Namen <em>dpapi.dll\u00a0<\/em>(normalerweise eine legitime Windows-DLL f\u00fcr die Data Protection API, DPAPI). Die Fake DLL\u00a0exportiert dieselben sieben Funktionen wie die echte Microsoft Systembibliothek und enth\u00e4lt eine Versionsressource, die aus dem ESET Management Agent kopiert wurde.<\/p>\n<p>Laut Sicherheitsforscher enth\u00e4lt die sch\u00e4dliche DLL keine eingebetteten Dom\u00e4nen, IP-Adressen oder URLs und baut selbst keine ausgehenden Verbindungen auf. Dies soll sicherstellen, dass Sicherheitssoftware diese Datei auf einem infizierten Host nicht \u00fcber ausgehende Verbindungen zu bekannterma\u00dfen sch\u00e4dlicher Infrastruktur als Malware erkennen kann.<\/p>\n<p>Die DLL erscheint zun\u00e4chst als \"sauber\", ist aber eine \"schlafende\", passive Backdoor mit mit einem eigenen Befehlsinterpreter. SLEEPWALKER\u00a0\u00fcberwacht das Netzwerk auf ein verdecktes Datenpaket, welches den Ausl\u00f6semechanismus triggert. Dann werden die Schadfunktionen aktiv, um ein vom Angreifer bereitgestelltes Task-Programm zu entschl\u00fcsseln und auszuf\u00fchren. Das Programm wird als Bytecode \u00fcbermittelt, den nur diese Datei interpretieren kann, und nicht als lesbare Befehle.<\/p>\n<p>Da die 64-Bit-Windows-DLL sich als Microsofts <em>dpapi.dll<\/em> ausgibt und \u00fcber eine gef\u00e4lschte Versionsressource des ESET Management Agent verf\u00fcgt, l\u00e4sst sich sich per Side-Loading in <em>ERAAgent.exe <\/em>laden. Dadurch l\u00e4uft die DLL mit den gleichen Rechten wie dieser Agent. ESET beschreibt den Agenten als wesentliche Komponente von ESET PROTECT und ESET PROTECT On-Prem. Aufgabe ist es, die verwaltete Endger\u00e4te und Server mit der Verwaltungsplattform zu verbinden und Richtlinien lokal zu speichern un durchzusetzen.<\/p>\n<p>SLEEPWALKER \u00fcberpr\u00fcft lediglich den Namen des Host-Prozesses, nicht dessen Signatur oder Pfad, und bleibt inaktiv, sofern dieser Name nicht <em>ERAAgent.exe<\/em> lautet. Ein auf diese Weise ausgel\u00f6ster passives Implantat, welches laut Sicherheitsforscher mehrere verdeckte Transportmechanismen wie VMCI nutzt und durch Side-Loading in eine vertrauensw\u00fcrdige ESET-Verwaltungskomponente eingeschleust wird, ist nach dessen Angabe h\u00f6chstwahrscheinlich Teil eines gezielten Angriffs, der auch andere, nicht identifizierte Komponenten umfasst.<\/p>\n<p>Da dem Sicherheitsforscher der Code v\u00f6llig unbekannt ist und dieser den Code bisher noch nie gesehen habe, kann er diese Malware keinem bestimmten Akteur zuordnen. Dominik Reichelt hat im <a href=\"https:\/\/r136a1.dev\/2026\/08\/24\/sleepwalker-a-passive-backdoor-with-its-own-command-language\/\" target=\"_blank\" rel=\"noopener\">Artikel hier<\/a> seine Erkenntnisse und den Indicator of Compromise dokumentiert. SLEEPWALKER kann nur auf Systemen wirksam werden, die den ESET Management Agent f\u00fcr Windows (<em>ERAAgent.exe<\/em><em>) <\/em>verwenden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Neben der heute von mir im Beitrag Windows: HardBreacher Kaspersky AV-0-Day von Nightmare Eclipse ver\u00f6ffentlicht angesprochenen 0-Day-Schwachstelle im Kaspersky-Virenschutz, gibt es eine Backdoor namens SLEEPWALKER, die den ESET Management Agenten in Windows-Systemen f\u00fcr Angriffe missbraucht. Ein Sicherheitsforscher hat das Ganze &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/31\/windows-schwachstelle-sleepwalker\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[4840,4328,4313,3288],"class_list":["post-329000","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-eset","tag-sicherheit","tag-virenschutz","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329000"}],"version-history":[{"count":6,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329000\/revisions"}],"predecessor-version":[{"id":329008,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329000\/revisions\/329008"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}