Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1028

远程访问木马(RAT)

审核人Cybersecurity entrepreneur & security researcher

远程访问木马(RAT) 是什么?

远程访问木马(RAT)一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。


远程访问木马(RAT)会安装隐蔽的后门,使操作者可以查看屏幕、执行命令、操作文件、记录按键、采集音视频以及向其他系统横向移动。与标准的远程管理软件不同,RAT 是在未经同意的情况下被安装,并会努力规避检测。

传播与控制。 RAT 通常通过钓鱼附件、破解软件、恶意广告、路过式下载,或在初始入侵后作为后续载荷进行传播。一旦运行,该植入程序便会建立命令与控制(C2)通道——通常基于 HTTPS、DNS 或自定义协议——并向操作者发出信标,由操作者下发交互式命令。由于连接是从网络内部发起的,因此能够穿越 NAT 以及许多对出站流量宽松的防火墙。

知名家族。 Gh0st RAT 的源代码曾遭泄露并至今仍在流传,它为 2009 年曝光的 GhostNet 间谍行动提供了支持,该行动侵入了 103 个国家的政治与外交目标。Poison Ivy(最早出现于 2005 年)被用于 2011 年针对 RSA SecurID 种子数据的入侵,以及随后针对化工与国防企业的 Nitro 行动。诸如 njRATDarkCometAsyncRATPlugX 等大众化 RAT 被广泛买卖,并被犯罪分子和国家背景攻击者共同改造利用。

防御措施包括端点检测与响应(EDR)、应用程序白名单、结合 DNS 与 TLS 检测的出站过滤、封锁已知 C2 基础设施、监控异常的长期出站会话,以及采用最小权限用户账户。

flowchart LR
  A[钓鱼 / 破解<br/>软件 / 路过式下载] --> B[RAT 植入程序运行]
  B --> C[通过 HTTPS / DNS<br/>向 C2 发出信标]
  C --> D[操作者下发命令]
  D --> E[键盘记录、屏幕截取、<br/>文件窃取、摄像头]
  D --> F[横向移动 /<br/>投放更多恶意软件]
  E --> C

示例

  1. 01

    在钓鱼活动中传播的 AsyncRAT 和 njRAT。

  2. 02

    DarkComet 历史上曾被用于监控活动人士和记者。

常见问题

远程访问木马(RAT) 是什么?

一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。 它属于网络安全的 恶意软件 分类。

远程访问木马(RAT) 是什么意思?

一种使攻击者能够隐蔽、交互式地控制受感染设备的恶意软件,类似于隐藏的远程管理工具。

如何防御 远程访问木马(RAT)?

针对 远程访问木马(RAT) 的防御通常结合技术控制与运营实践,详见上方完整定义。

远程访问木马(RAT) 还有哪些其他名称?

常见的别称包括: RAT, 远程访问工具(恶意)。

相关术语

另见