Podľa svojich schopností a oprávnení môže RAT vykonávať príkazy, prenášať súbory, zachytávať obrazovky alebo vstup, aktivovať senzory zariadenia, meniť nastavenia alebo inštalovať ďalšie komponenty bez informovaného súhlasu vlastníka zariadenia.
RATy bežne iniciujú odchádzajúce spojenie alebo opytujú infraštruktúru command and control (C2), aby dostávali úlohy cez reštriktívne siete. Môžu vytvárať perzistenciu a zbierať informácie predtým, než operátor interaguje. Schopnosti sú dôležitejšie než názov rodiny.
Kľúčové body
Vstup a perzistenciaRATy môžu prísť cez trojanizovaný program, škodlivý dokument, kompromitovaný účet, exploit alebo iný komponent malware, potom používajú mechanizmy operačného systému alebo aplikácie na reštart.
VyšetrovanieKorelovať udalosti inštalácie, nezvyčajné rodičovské procesy, zmeny perzistencie, interaktívne príkazy, pohyb súborov, prístup k senzorom a externé komunikácie s vlastníctvom aktív a schválenou aktivitou podpory.
ReakciaIzolovať a zachovať dotknuté systémy podľa plánu incidentov, zrustiť odhalené prihlasovacie údaje a relácie, identifikovať vstupnú cestu a súvisiace hostitele a prebudovať, keď sa nedá ustanoviť integrita.
Dôležité obmedzenieRAT nemusí poskytovať každú formu „úplnej kontroly" a samotné šifrovanie alebo prevádzka vzdialenej kontroly nie je dôkazom malware. Detekcia môže tiež minúť spiaci prístup, alternatívne kanály alebo príkazy nesené legitímnymi službami.