A képességeitől és jogosultságaitól függően a RAT parancsokat futtathat, fájlokat tölthet át, képernyőt vagy bemenetet rögzíthet, aktiválhatja az eszköz szenzorait, módosíthatja a beállításokat, vagy további komponenseket telepíthet — mindezt az eszköz tulajdonosának tájékozott engedélye nélkül.
A RAT-ok jellemzően kimenő kapcsolatot kezdeményeznek, vagy lekérdezik a parancs- és vezérlési (C2) infrastruktúrát, hogy a korlátozó hálózatokon keresztül is feladatokat kapjanak. Perzisztenciát hozhatnak létre, és információt gyűjthetnek, mielőtt a kezelő interakcióba lépne. A képességek többet számítanak a családnévnél.
Legfontosabb pontok
Bejutás és perzisztenciaA RAT trójaizált programon, kártékony dokumentumon, kompromittált fiókon, expleiten vagy egy másik kártevőkomponensen keresztül érkezhet, majd operációsrendszer- vagy alkalmazásmechanizmusokkal indítja újra magát.
VizsgálatÖssze kell kapcsolni a telepítési eseményeket, a szokatlan szülőfolyamatokat, a perzisztenciaváltozásokat, az interaktív parancsokat, a fájlmozgást, a szenzorhozzáférést és a külső kommunikációt az eszköztulajdonlással és a jóváhagyott ügyfélszolgálati tevékenységgel.
ReagálásAz incidenskezelési terv szerint izolálni kell és meg kell őrizni az érintett rendszereket, vissza kell vonni az exponált hitelesítő adatokat és munkameneteket, azonosítani kell a bejutási útvonalat és a kapcsolódó gépeket, és ha az integritás nem igazolható, újra kell építeni.
Fontos korlátA RAT nem feltétlenül ad minden „teljes irányítási" formát, és a titkosított vagy távoli-irányítási forgalom önmagában nem kártevőbizonyíték. A észlelés elkerülheti a tétlen hozzáférést, az alternatív csatornákat vagy a legitim szolgáltatásokon átmenő parancsokat.