A backdoorok különböző úton jelennek meg: a támadó telepíti a kompromittálódás után, kártevő ülteti be, rosszindulatú belső vagy beszállító ágyazza be, vagy a fejlesztők hagyják hátra — szándékosan vagy sem — dokumentálatlan karbantartási hozzáférésként. A meghatározó tulajdonság a megkerülés: aki az utat használja, nem azon a kontrollokon halad át, amelyeken mindenki másnak kell.
A észlelés attól függ, mit kerül meg a backdoor. A rejtett fiókok, a beültetett szolgáltatások, a módosított binárisok, a jogosulatlan távoli-hozzáférési eszközök és a dokumentálatlan interfészek mind más bizonyítékot hagynak — konfigurációs artefaktokat, váratlan listenereket, megmagyarázatlan munkameneteket —, és egyik sem jelenik meg a megkerült hitelesítési útvonalon.
Legfontosabb pontok
Gyakori formákBeültetett komponensek, rejtett helyi vagy domainfiókok, jogosulatlan távoli-hozzáférési eszközök, módosított hitelesítési kód, gyártói vagy fejlesztői karbantartási útvonalak és ellátási láncon beültetett mechanizmusok.
ÉszlelésA fiókokat, szolgáltatásokat, listenereket és távoli-hozzáférési eszközöket jóváhagyott alapvonalakhoz kell mérni; ki kell vizsgálni a hitelesítési nyom nélküli munkameneteket és adminisztratív műveleteket.
EltávolításAz út lezárása előtt azonosítani kell, hogyan jött létre — a fiók vagy az eszköz törlése a bejutási vektor kezelése nélkül ott hagyja azt a mechanizmust, amely újraépíti.
Fontos korlátEgy backdoor megtalálása nem állapítja meg a kompromittálódás teljes kiterjedését, és a támadó által visszaéléssel használt legitim távoli-hozzáférési eszköz sem automatikusan „backdoor" — a jogosulatlan használat a szabálysértés, nem feltétlenül a szoftver.