Selon ses capacités et ses privilèges, un RAT peut exécuter des commandes, transférer des fichiers, capturer l'écran ou les saisies, activer les capteurs de l'appareil, modifier des paramètres ou installer des composants supplémentaires sans la permission éclairée du propriétaire.
Les RAT initient généralement une connexion sortante ou interrogent une infrastructure de command and control (C2) pour recevoir leurs tâches à travers des réseaux restrictifs. Ils peuvent établir une persistance et collecter des informations avant que l'opérateur n'interagisse. Les capacités comptent davantage que le nom de famille.
Points clés
Entrée et persistanceLes RAT peuvent arriver via un programme trojanisé, un document malveillant, un compte compromis, un exploit ou un autre composant malware, puis utiliser des mécanismes du système d'exploitation ou des applications pour redémarrer.
InvestigationCorréler les événements d'installation, les processus parents inhabituels, les changements de persistance, les commandes interactives, les mouvements de fichiers, les accès aux capteurs et les communications externes avec la propriété des actifs et l'activité de support approuvée.
RéponseIsoler et préserver les systèmes affectés selon le plan d'incident, révoquer les identifiants et sessions exposés, identifier le chemin d'entrée et les hôtes liés, et reconstruire lorsque l'intégrité ne peut être établie.
Limite importanteUn RAT ne fournit pas nécessairement toutes les formes de « contrôle total », et un trafic chiffré ou de contrôle à distance n'est pas à lui seul une preuve de malware. La détection peut aussi manquer un accès dormant, des canaux alternatifs ou des commandes véhiculées par des services légitimes.