Zadné vrátka prichádzajú rôznymi cestami: nainštalované útočníkom po kompromitácii, zasadené malware, vložené škodlivým insiderom alebo výrobcom, alebo ponechané — zámerne či nie — vývojármi ako nedokumentovaný servisný prístup. Definujúcou vlastnosťou je obchádzanie: kto použije túto cestu, neprechádza kontrolami, ktorými musia prechádzať ostatní.
Detekcia závisí od toho, čo zadné vrátka obchádzajú. Skryté účty, implantované služby, upravené binárne súbory, nekalé nástroje vzdialeného prístupu a nedokumentované rozhrania zanechávajú rôzne dôkazy — konfiguračné artefakty, nečakané počúvajúce služby, nevysvetlené relácie — a nič z toho sa neobjavuje v autentifikačnej ceste, ktorá sa preskakuje.
Kľúčové body
Bežné formyKomponenty implantu, skryté lokálne alebo doménové účty, neoprávnené nástroje vzdialeného prístupu, upravený autentifikačný kód, servisné cesty výrobcu alebo vývojára a mechanizmy zasadené cez dodávateľský reťazec.
DetekciaInventarizovať účty, služby, počúvajúce služby a nástroje vzdialeného prístupu voči schváleným základným stavom; vyšetrovať relácie a administratívne akcie bez zodpovedajúcej autentifikačnej stopy.
OdstráneniePred uzavretím cesty identifikovať, ako vznikla — vymazanie účtu alebo nástroja bez riešenia vstupného vektora ponechá mechanizmus, ktorý ho znovu vybuduje.
Dôležité obmedzenieNájdenie jedných zadných vrátok neurčuje plný rozsah kompromitácie a legitímny nástroj vzdialeného prístupu zneužitý útočníkom nie je automaticky „zadné vrátka" — porušením je neoprávnené použitie, nie nevyhnutne softvér.