Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1028

Remote Access Trojaner (RAT)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Remote Access Trojaner (RAT)?

Remote Access Trojaner (RAT)Schadsoftware, die einem Angreifer verdeckte, interaktive Kontrolle über ein infiziertes Gerät verschafft – wie ein verstecktes Fernwartungstool.


Ein Remote Access Trojaner (RAT) installiert eine versteckte Hintertür, über die ein Operator den Bildschirm einsehen, Befehle ausführen, Dateien manipulieren, Tastatureingaben aufzeichnen, Audio oder Video aufnehmen und zu weiteren Systemen vordringen kann. Anders als reguläre Fernwartungssoftware wird ein RAT ohne Zustimmung installiert und versucht, einer Erkennung zu entgehen.

Verbreitung und Steuerung. RATs werden häufig über Phishing-Anhänge, gecrackte Software, bösartige Werbung, Drive-by-Downloads oder als Folge-Payload nach einer initialen Kompromittierung verbreitet. Nach dem Start baut das Implantat einen Command-and-Control-Kanal (C2) auf – oft über HTTPS, DNS oder ein eigenes Protokoll – und sendet Beacons an den Operator, der interaktive Befehle erteilt. Da die Verbindung aus dem Inneren des Netzwerks aufgebaut wird, durchquert sie NAT und viele Firewalls, die ausgehenden Verkehr freizügig zulassen.

Bekannte Familien. Gh0st RAT, dessen Quellcode geleakt wurde und weiterhin im Umlauf ist, trieb die 2009 aufgedeckte Spionageoperation GhostNet an, die politische und diplomatische Ziele in 103 Ländern kompromittierte. Poison Ivy (erstmals 2005 gesichtet) wurde beim Einbruch in die SecurID-Seed-Daten von RSA im Jahr 2011 sowie in der darauffolgenden Nitro-Kampagne gegen Chemie- und Rüstungsunternehmen eingesetzt. Massenware-RATs wie njRAT, DarkComet, AsyncRAT und PlugX werden breit gehandelt und sowohl von kriminellen als auch von staatlich verbundenen Akteuren zweckentfremdet.

Zu den Schutzmaßnahmen zählen Endpoint Detection and Response (EDR), Application-Allow-Listing, ausgehende Filterung mit DNS- und TLS-Inspektion, das Blockieren bekannter C2-Infrastruktur, die Überwachung auf anomale, langlebige ausgehende Sitzungen sowie Benutzerkonten mit minimalen Rechten.

flowchart LR
  A[Phishing / gecrackte<br/>Software / Drive-by] --> B[RAT-Implantat läuft]
  B --> C[Beacon zum C2<br/>über HTTPS / DNS]
  C --> D[Operator erteilt Befehle]
  D --> E[Keylogging, Bildschirmaufnahme,<br/>Dateidiebstahl, Webcam]
  D --> F[Laterale Bewegung /<br/>weitere Schadsoftware ablegen]
  E --> C

Beispiele

  1. 01

    AsyncRAT und njRAT, die über Phishing-Kampagnen verbreitet werden.

  2. 02

    DarkComet, historisch zur Überwachung von Aktivisten und Journalisten eingesetzt.

Häufige Fragen

Was ist Remote Access Trojaner (RAT)?

Schadsoftware, die einem Angreifer verdeckte, interaktive Kontrolle über ein infiziertes Gerät verschafft – wie ein verstecktes Fernwartungstool. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.

Was bedeutet Remote Access Trojaner (RAT)?

Schadsoftware, die einem Angreifer verdeckte, interaktive Kontrolle über ein infiziertes Gerät verschafft – wie ein verstecktes Fernwartungstool.

Wie schützt man sich gegen Remote Access Trojaner (RAT)?

Schutzmaßnahmen gegen Remote Access Trojaner (RAT) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Remote Access Trojaner (RAT)?

Übliche alternative Bezeichnungen: RAT, Fernzugriffs-Tool (bösartig).

Verwandte Begriffe

Siehe auch