SLEEPWALKER е задна врата за Windows, създадена да остане скрита, докато операторът не изпрати специално изработен мрежов пакет. Вместо да се свързва с фиксиран команден сървър, тя се крие в доверен процес за управление и изчаква, създавайки минимална мрежова активност, която защитниците трудно могат да засекат.

Зловредният софтуер използва техниката „DLL side-loading“, при която легитимна програма зарежда злонамерен поддържащ файл, поставен до нея. SLEEPWALKER добавя пасивен тригер и персонализиран език за последващи команди. Анализаторите от R136a1 идентифицираха зловредния софтуер след изследване на наглед обикновен пример.

В доклад на R136a1 се посочва, че кодът все още не може да бъде свързан с известна група киберпрестъпници или потвърдена жертва. Доказателствата сочат към насочено проникване, а не към широка спам кампания. Зловредният код трябва да бъде поставен до агента за управление и обикновено изисква атакуващият да има достъп до мрежата на жертвата, след което може да получава задачи, да прехвърля данни и да изпълнява код в паметта.

SLEEPWALKER е 64-битова библиотека за Windows, маскирана като компонент на ESET Management Agent. При стартиране злонамерената библиотека проверява само името на хост процеса. Ако то съвпада, тя активира работен процес, декриптира първоначалната си инструкция и започва да следи мрежовия трафик на всеки наличен интерфейс за неопределено време. Тя не отваря видим порт за слушане и не изпраща първоначален сигнал (beacon), което усложнява ранното реагиране на инциденти.

Тригерът се проверява спрямо няколко условия, включително дължина на пакета, контролни суми и криптиране. Валидният пакет се декриптира и се предава на компактен интерпретатор с 23 инструкции за планиране, подготовка, комуникация и изпълнение само в паметта (memory-only). Това ограничава засичането на базата на подозрителни домейни или необичайни изходящи връзки. След активиране задната врата може да получава задачи чрез TCP, UDP, ICMP, SMB named pipes, необработени (raw) пакети или VMCI канала на VMware.

Зловредният софтуер съдържа и възможност за задействане чрез DNS заявки с криптирани инструкции. По отношение на възможностите след задействане, SLEEPWALKER може да подготвя код в паметта, да го проверява с криптографски хеш и да го изпълнява, без да записва готов зловреден код на диска. Имплантът отслабва локалните защити за по-лесен анонимен достъп до named pipes чрез промяна на настройките на Windows, което изисква администраторски права.

Организациите трябва да разследват зареждането на библиотеки от папките на агентите за управление, да валидират файловите подписи и да сравняват анонимните настройки за SMB и named-pipe с одобрените базови нива. R136a1 пусна правило за откриване и PowerShell скенер в режим „само за четене“, който проверява за известни файлови и конфигурационни артефакти.