Троян удалённого доступа (RAT)
Что такое Троян удалённого доступа (RAT)?
Троян удалённого доступа (RAT)Вредоносное ПО, дающее злоумышленнику скрытое интерактивное управление заражённым устройством, по сути скрытое средство удалённого администрирования.
Троян удалённого доступа (RAT) устанавливает скрытый бэкдор, позволяющий оператору просматривать экран, выполнять команды, работать с файлами, перехватывать клавиатурный ввод, записывать аудио и видео, а также перемещаться к другим системам. В отличие от штатных средств удалённого администрирования, RAT устанавливается без согласия и пытается избежать обнаружения.
Доставка и управление. RAT обычно доставляются через фишинговые вложения, взломанное ПО, вредоносную рекламу, drive-by-загрузки или как последующая нагрузка после первичной компрометации. После запуска имплант устанавливает канал командования и управления (C2) — часто поверх HTTPS, DNS или собственного протокола — и отправляет маячки оператору, который выдаёт интерактивные команды. Поскольку соединение инициируется изнутри сети, оно проходит через NAT и многие межсетевые экраны, свободно пропускающие исходящий трафик.
Известные семейства. Gh0st RAT, исходный код которого утёк и до сих пор находится в обращении, использовался в шпионской операции GhostNet, раскрытой в 2009 году, которая скомпрометировала политические и дипломатические цели в 103 странах. Poison Ivy (впервые замечен в 2005 году) применялся при взломе seed-данных SecurID компании RSA в 2011 году и в последовавшей кампании Nitro против химических и оборонных предприятий. Массовые RAT, такие как njRAT, DarkComet, AsyncRAT и PlugX, широко продаются и переиспользуются как криминальными, так и связанными с государствами акторами.
Защита включает обнаружение и реагирование на конечных точках (EDR), белые списки приложений, фильтрацию исходящего трафика с инспекцией DNS и TLS, блокировку известной инфраструктуры C2, мониторинг аномальных долгоживущих исходящих сессий, а также учётные записи с минимальными привилегиями.
flowchart LR A[Фишинг / взломанное<br/>ПО / drive-by] --> B[Запуск импланта RAT] B --> C[Маячок на C2<br/>по HTTPS / DNS] C --> D[Оператор выдаёт команды] D --> E[Кейлоггинг, снимки экрана,<br/>кража файлов, веб-камера] D --> F[Горизонтальное перемещение /<br/>загрузка новой малвари] E --> C
● Примеры
- 01
AsyncRAT и njRAT, распространяемые через фишинговые кампании.
- 02
DarkComet исторически использовался для слежки за активистами и журналистами.
● Частые вопросы
Что такое Троян удалённого доступа (RAT)?
Вредоносное ПО, дающее злоумышленнику скрытое интерактивное управление заражённым устройством, по сути скрытое средство удалённого администрирования. Относится к категории Вредоносное ПО в кибербезопасности.
Что означает Троян удалённого доступа (RAT)?
Вредоносное ПО, дающее злоумышленнику скрытое интерактивное управление заражённым устройством, по сути скрытое средство удалённого администрирования.
Как защититься от Троян удалённого доступа (RAT)?
Защита от Троян удалённого доступа (RAT) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Троян удалённого доступа (RAT)?
Распространённые альтернативные названия: RAT, Средство удалённого доступа (вредоносное).