远程访问木马(RAT)
远程访问木马(RAT) 是什么?
远程访问木马(RAT)一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。
远程访问木马(RAT)会安装隐蔽的后门,使操作者可以查看屏幕、执行命令、操作文件、记录按键、采集音视频以及向其他系统横向移动。与标准的远程管理软件不同,RAT 是在未经同意的情况下被安装,并会努力规避检测。
传播与控制。 RAT 通常通过钓鱼附件、破解软件、恶意广告、路过式下载,或在初始入侵后作为后续载荷进行传播。一旦运行,该植入程序便会建立命令与控制(C2)通道——通常基于 HTTPS、DNS 或自定义协议——并向操作者发出信标,由操作者下发交互式命令。由于连接是从网络内部发起的,因此能够穿越 NAT 以及许多对出站流量宽松的防火墙。
知名家族。 Gh0st RAT 的源代码曾遭泄露并至今仍在流传,它为 2009 年曝光的 GhostNet 间谍行动提供了支持,该行动侵入了 103 个国家的政治与外交目标。Poison Ivy(最早出现于 2005 年)被用于 2011 年针对 RSA SecurID 种子数据的入侵,以及随后针对化工与国防企业的 Nitro 行动。诸如 njRAT、DarkComet、AsyncRAT 和 PlugX 等大众化 RAT 被广泛买卖,并被犯罪分子和国家背景攻击者共同改造利用。
防御措施包括端点检测与响应(EDR)、应用程序白名单、结合 DNS 与 TLS 检测的出站过滤、封锁已知 C2 基础设施、监控异常的长期出站会话,以及采用最小权限用户账户。
flowchart LR A[钓鱼 / 破解<br/>软件 / 路过式下载] --> B[RAT 植入程序运行] B --> C[通过 HTTPS / DNS<br/>向 C2 发出信标] C --> D[操作者下发命令] D --> E[键盘记录、屏幕截取、<br/>文件窃取、摄像头] D --> F[横向移动 /<br/>投放更多恶意软件] E --> C
● 示例
- 01
在钓鱼活动中传播的 AsyncRAT 和 njRAT。
- 02
DarkComet 历史上曾被用于监控活动人士和记者。
● 常见问题
远程访问木马(RAT) 是什么?
一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。 它属于网络安全的 恶意软件 分类。
远程访问木马(RAT) 是什么意思?
一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。
如何防御 远程访问木马(RAT)?
针对 远程访问木马(RAT) 的防御通常结合技术控制与运营实践,详见上方完整定义。
远程访问木马(RAT) 还有哪些其他名称?
常见的别称包括: RAT, 远程访问工具(恶意)。