リモートアクセストロイの木馬(RAT)
リモートアクセストロイの木馬(RAT) とは何ですか?
リモートアクセストロイの木馬(RAT)感染端末を攻撃者がひそかに対話的に操作できるようにするマルウェア。隠された遠隔管理ツールに近い。
リモートアクセストロイの木馬(RAT)は、操作者が画面閲覧・コマンド実行・ファイル操作・キーロギング・音声映像のキャプチャ・他システムへの横展開を行えるよう、隠密のバックドアをインストールします。標準的なリモート管理ソフトとは異なり、同意なくインストールされ、検知の回避を試みます。
配布と制御。 RAT は一般に、フィッシングの添付ファイル、クラックされたソフトウェア、悪意ある広告、ドライブバイダウンロード、または初期侵害後の追加ペイロードとして配布されます。実行されると、インプラントはコマンド・アンド・コントロール(C2)チャネルを確立し(多くは HTTPS、DNS、または独自プロトコル経由)、操作者に対してビーコンを送出し、操作者が対話的なコマンドを発行します。この接続はネットワーク内部から開始されるため、NAT や、送信通信に寛容な多くのファイアウォールを通過します。
知られた系統。 ソースコードが流出し今なお出回っている Gh0st RAT は、2009 年に発覚したスパイ活動 GhostNet を支え、この作戦は 103 か国にわたる政治・外交上の標的を侵害しました。Poison Ivy(2005 年に初確認)は、2011 年の RSA の SecurID シードデータ侵害や、それに続く化学・防衛企業を狙った Nitro キャンペーンで使われました。njRAT、DarkComet、AsyncRAT、PlugX といった量産型 RAT は広く取引され、犯罪者と国家系アクターの双方によって再利用されています。
対策としては、エンドポイントでの検知と対応(EDR)、アプリケーション許可リスト、DNS および TLS インスペクションを伴う送信フィルタリング、既知の C2 インフラの遮断、異常で長時間持続する送信セッションの監視、最小権限のユーザーアカウントなどが挙げられます。
flowchart LR A[フィッシング / クラック<br/>ソフト / ドライブバイ] --> B[RAT インプラントが実行] B --> C[HTTPS / DNS 経由で<br/>C2 へビーコン送出] C --> D[操作者がコマンドを発行] D --> E[キーロギング、画面キャプチャ、<br/>ファイル窃取、ウェブカメラ] D --> F[横展開 /<br/>追加マルウェアの投下] E --> C
● 例
- 01
フィッシングキャンペーンで配布される AsyncRAT および njRAT。
- 02
DarkComet は過去に活動家やジャーナリストの監視に使われた。
● よくある質問
リモートアクセストロイの木馬(RAT) とは何ですか?
感染端末を攻撃者がひそかに対話的に操作できるようにするマルウェア。隠された遠隔管理ツールに近い。 サイバーセキュリティの マルウェア カテゴリに属します。
リモートアクセストロイの木馬(RAT) とはどういう意味ですか?
感染端末を攻撃者がひそかに対話的に操作できるようにするマルウェア。隠された遠隔管理ツールに近い。
リモートアクセストロイの木馬(RAT) からどのように防御しますか?
リモートアクセストロイの木馬(RAT) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
リモートアクセストロイの木馬(RAT) の別名は何ですか?
一般的な別名: RAT, リモートアクセスツール(悪意ある)。