کد خبر: ۱۱۴۰

RAT چیست؟ تروجان دسترسی از راه دور چگونه کنترل سیستم را در اختیار مهاجم قرار می‌دهد؟

RAT چیست؟ تروجان دسترسی از راه دور چگونه کنترل سیستم را در اختیار مهاجم قرار می‌دهد؟بهراد یوسفی

RAT چیست و چگونه به مهاجم اجازه کنترل از راه دور سیستم را می‌دهد؟ با کاربردها، روش انتشار، قابلیت‌ها و تفاوت Remote Access Trojan با Trojan و Infostealer آشنا شوید.

در این مقاله می‌خوانید

  • RAT چیست و چه تفاوتی با یک نرم‌افزار Remote Access معمولی دارد؟
  • RAT چگونه وارد سیستم قربانی می‌شود؟
  • مهاجم بعد از آلوده‌کردن سیستم چه کارهایی می‌تواند انجام دهد؟
  • RAT چه تفاوتی با Trojan و Infostealer دارد؟
  • چگونه احتمال آلودگی به RAT را کاهش دهیم؟
  • اگر به وجود RAT در سیستم شک کنیم چه کار کنیم؟

RAT چیست؟

RAT مخفف Remote Access Trojan یا تروجان دسترسی از راه دور است؛ نوعی بدافزار که می‌تواند به مهاجم امکان برقراری ارتباط و اجرای دستورات روی سیستم آلوده را بدهد.

به زبان ساده، RAT را می‌توان مانند یک درِ مخفی به کامپیوتر تصور کرد؛ با این تفاوت که صاحب سیستم ممکن است از وجود این در خبر نداشته باشد.

بر اساس تعریف CISA، Remote Access Trojan نوعی Trojan است که امکان کنترل یک ماشین را از طریق دستورهایی که مهاجم از راه دور ارسال می‌کند، فراهم می‌کند.

بنابراین، ویژگی اصلی RAT صرفاً «سرقت اطلاعات» نیست؛ امکان دسترسی و کنترل از راه دور بخش مهمی از ماهیت آن است.

RAT چگونه کار می‌کند؟

عملکرد یک RAT را می‌توان به چند مرحله ساده تقسیم کرد:

۱. ورود بدافزار به سیستم

در بسیاری از حملات، RAT ابتدا از طریق یک فایل، برنامه یا محتوای آلوده وارد سیستم می‌شود.

برای مثال، ممکن است کاربر یک فایل پیوست ایمیل، نسخه جعلی یک نرم‌افزار یا فایل دانلودشده از یک منبع نامعتبر را اجرا کند.

مایکروسافت در بررسی برخی RATها، از جمله NetSupportRat و RevengeRat، انتشار از طریق فیشینگ، فایل‌های مخرب و دانلودهای آلوده را به‌عنوان مسیرهای مشاهده‌شده برای آلودگی گزارش کرده است.

۲. برقراری ارتباط با مهاجم

پس از اجرا، RAT می‌تواند با زیرساخت تحت کنترل مهاجم ارتباط برقرار کند.

این ارتباط معمولاً برای دریافت دستور و ارسال اطلاعات یا نتایج اجرای دستورها استفاده می‌شود و در ادبیات امنیت سایبری به ارتباط Command and Control یا C2 معروف است.

برای نمونه، MITRE ATT&CK برای RATهایی مانند PlugX، ROKRAT و Action RAT استفاده از ارتباطات مبتنی بر HTTP یا HTTPS را مستند کرده است.

۳. دریافت دستور

مهاجم می‌تواند بسته به قابلیت‌های RAT، دستورهایی را برای سیستم آلوده ارسال کند.

این دستورها ممکن است برای جمع‌آوری اطلاعات، اجرای عملیات، مشاهده محیط سیستم یا دریافت فایل استفاده شوند.

۴. انجام عملیات روی سیستم

در این مرحله، تفاوت RAT با بسیاری از بدافزارهای ساده‌تر مشخص می‌شود.

RAT می‌تواند مجموعه‌ای از قابلیت‌ها را در اختیار مهاجم قرار دهد؛ البته همه RATها دقیقاً قابلیت‌های یکسانی ندارند.

برخی نمونه‌ها امکان ثبت کلیدهای فشرده‌شده، گرفتن Screenshot، سرقت اطلاعات مرورگر، جمع‌آوری فایل‌ها یا اجرای دستورهای سیستم را دارند.

یک مثال ساده از RAT

فرض کنید شخصی یک فایل با نام:

Invoice.pdf.exe

برای کاربر ارسال می‌کند.

ظاهر فایل ممکن است کاربر را متقاعد کند که با یک سند عادی روبه‌رو است. اما پس از اجرا، یک RAT روی سیستم نصب می‌شود.

در این حالت ممکن است اتفاقات زیر رخ دهد:

کاربر فایل را اجرا می‌کند → RAT فعال می‌شود → ارتباط با زیرساخت مهاجم برقرار می‌شود → مهاجم دستور ارسال می‌کند → RAT دستور را روی سیستم اجرا می‌کند.

در نتیجه، موضوع فقط این نیست که «یک فایل مخرب اجرا شده است».

مشکل اصلی این است که یک کانال دسترسی غیرمجاز می‌تواند روی سیستم ایجاد شده باشد.

نکته: این مثال یک سناریوی آموزشی است و به این معنی نیست که همه RATها دقیقاً از همین مسیر منتشر می‌شوند.

مهاجم با RAT چه کارهایی می‌تواند انجام دهد؟

قابلیت RATها به خانواده و نسخه بدافزار بستگی دارد، اما نمونه‌های مستندشده می‌توانند قابلیت‌هایی مانند موارد زیر داشته باشند:

قابلیت توضیح
کنترل از راه دور اجرای دستور یا عملیات روی سیستم آلوده
سرقت فایل جست‌وجو، خواندن یا انتقال فایل‌های انتخاب‌شده
Screenshot تصویربرداری از صفحه نمایش
Keylogging ثبت کلیدهای فشرده‌شده
سرقت اطلاعات مرورگر جمع‌آوری برخی اطلاعات ذخیره‌شده در مرورگر
جمع‌آوری اطلاعات سیستم شناسایی سیستم‌عامل، نرم‌افزارها و محیط دستگاه
اجرای برنامه اجرای فایل یا دستور روی سیستم
ماندگاری تلاش برای باقی‌ماندن بدافزار پس از Restart
حرکت جانبی در برخی نمونه‌ها، کمک به گسترش دسترسی در شبکه

برای نمونه، MITRE ATT&CK قابلیت‌هایی مانند ماندگاری، جمع‌آوری داده، ارتباط C2 و اجرای Command Shell را برای RATهای مختلف مستند کرده است.

آیا RAT همان Remote Desktop است؟

خیر.

این دو مفهوم از نظر فنی یکی نیستند.

ابزارهایی مانند Remote Desktop یا نرم‌افزارهای Remote Administration می‌توانند برای پشتیبانی و مدیریت قانونی سیستم‌ها استفاده شوند.

اما RAT مخرب با هدف دسترسی غیرمجاز و کنترل سیستم قربانی استفاده می‌شود.

نکته مهم این است که یک ابزار قانونی نیز می‌تواند توسط مهاجم سوءاستفاده شود.

برای مثال، مایکروسافت یک نمونه از NetSupport Manager را مستند کرده که نسخه قانونی آن یک ابزار Remote Administration است، اما نسخه دستکاری‌شده آن به‌عنوان NetSupportRat برای دسترسی غیرمجاز، سرقت اطلاعات و حرکت جانبی در شبکه استفاده شده است.

تفاوت RAT با Trojan چیست؟

این دو اصطلاح به هم نزدیک هستند اما دقیقاً مترادف نیستند.

Trojan یک مفهوم گسترده‌تر است و به بدافزاری اشاره دارد که خود را به شکل یک فایل، برنامه یا محتوای ظاهراً مشروع جا می‌زند تا کاربر آن را اجرا کند.

اما RAT به بدافزاری گفته می‌شود که قابلیت دسترسی و کنترل از راه دور را فراهم می‌کند.

بنابراین:

Trojan = روش/ماهیت ورود و فریب

RAT = قابلیت کنترل و دسترسی از راه دور

در واقع یک RAT می‌تواند خودش یک Trojan باشد؛ به همین دلیل عبارت Remote Access Trojan استفاده می‌شود.

یک مثال ساده

فرض کنید یک برنامه جعلی به کاربر گفته می‌شود:

«این نسخه کرک‌شده نرم‌افزار است.»

اگر کاربر آن را اجرا کند و برنامه فقط اطلاعات خاصی را بدزدد، الزاماً RAT نیست.

اما اگر همان بدافزار یک کانال دسترسی ایجاد کند تا مهاجم بتواند از راه دور روی سیستم دستور اجرا کند، وارد قلمرو RAT می‌شویم.

تفاوت RAT با Infostealer چیست؟

Infostealer یا بدافزار سرقت اطلاعات، همان‌طور که از نامش مشخص است، تمرکز اصلی خود را روی جمع‌آوری و سرقت اطلاعات می‌گذارد.

در مقابل، RAT تمرکز بیشتری روی دسترسی و کنترل از راه دور دارد.

ویژگی RAT Infostealer
کنترل از راه دور قابلیت اصلی معمولاً هدف اصلی نیست
سرقت اطلاعات ممکن است داشته باشد هدف اصلی
اجرای دستور معمولاً دارد بسته به نمونه
Screenshot ممکن است ممکن است
سرقت Credential ممکن است معمولاً قابلیت مهم
ماندگاری ممکن است بسته به نمونه
هدف اصلی دسترسی و کنترل سرقت اطلاعات

البته مرز بین این دو همیشه کاملاً سخت و ثابت نیست.

برخی RATها قابلیت‌های سرقت اطلاعات گسترده دارند و برخی Infostealerها نیز امکانات بیشتری برای اجرای عملیات روی سیستم ارائه می‌کنند.

برای همین، نباید صرفاً بر اساس یک قابلیت، خانواده بدافزار را شناسایی کرد.

RAT چگونه وارد سیستم می‌شود؟

مسیرهای انتشار RATها می‌تواند متفاوت باشد، اما چند روش رایج عبارت‌اند از:

فیشینگ

ایمیل یا پیام جعلی می‌تواند کاربر را به اجرای فایل آلوده یا بازکردن محتوای مخرب ترغیب کند.

نرم‌افزارهای کرک‌شده

نسخه‌های غیررسمی نرم‌افزارها می‌توانند به‌عنوان پوششی برای انتشار بدافزار استفاده شوند.

فایل‌های آلوده

اسناد، فایل‌های فشرده یا فایل‌های اجرایی می‌توانند حامل مؤلفه‌های مخرب باشند.

دانلودهای آلوده

در برخی حملات، کاربر به سمت دانلود یک فایل یا برنامه ظاهراً معتبر هدایت می‌شود.

مایکروسافت برای خانواده‌ها و نمونه‌های مختلف RAT، مسیرهایی مانند فیشینگ، فایل‌های مخرب، دانلودهای آلوده و اسکریپت‌ها را مستند کرده است.

از کجا بفهمیم سیستم ممکن است به RAT آلوده شده باشد؟

تشخیص RAT همیشه ساده نیست؛ چون برخی نمونه‌ها برای مخفی‌ماندن طراحی شده‌اند.

با این حال، نشانه‌های غیرعادی می‌توانند شامل موارد زیر باشند:

  • اجرای برنامه‌هایی که کاربر آن‌ها را نمی‌شناسد
  • ایجاد ارتباطات شبکه‌ای غیرعادی
  • مصرف غیرمعمول CPU یا شبکه
  • تغییرات غیرمنتظره در تنظیمات سیستم
  • ایجاد فایل‌ها یا Processهای ناشناخته
  • مشاهده رفتارهای غیرعادی در مرورگر یا حساب‌های کاربری
  • هشدار آنتی‌ویروس یا EDR
  • مشاهده ارتباط سیستم با زیرساخت‌های مشکوک

البته هیچ‌کدام از این موارد به‌تنهایی ثابت نمی‌کند که سیستم حتماً RAT دارد.

چگونه از RAT جلوگیری کنیم؟

برای کاربران عادی و سازمان‌ها، چند اقدام پایه می‌تواند احتمال آلودگی را کاهش دهد:

۱. فایل ناشناس را اجرا نکنید

به‌خصوص فایل‌هایی که از طریق ایمیل، پیام‌رسان یا منابع ناشناس ارسال شده‌اند.

۲. نرم‌افزار را از منبع معتبر دریافت کنید

از نسخه‌های کرک‌شده و فایل‌های اجرایی ناشناس فاصله بگیرید.

۳. سیستم‌عامل و نرم‌افزارها را به‌روز نگه دارید

به‌روزرسانی‌ها می‌توانند آسیب‌پذیری‌هایی را که مهاجم ممکن است از آن‌ها برای ورود استفاده کند، برطرف کنند.

۴. آنتی‌ویروس یا EDR را غیرفعال نکنید

اگر یک فایل یا برنامه توسط ابزار امنیتی شناسایی شده، قبل از اجرای آن علت هشدار را بررسی کنید.

۵. دسترسی‌ها را محدود کنید

در محیط سازمانی، حساب‌های کاربری نباید بیش از نیاز واقعی خود دسترسی داشته باشند.

۶. احراز هویت چندمرحله‌ای را فعال کنید

در سرویس‌هایی که از آن پشتیبانی می‌کنند، 2FA / احراز هویت دو مرحله‌ای می‌تواند در برابر سوءاستفاده از برخی اعتبارنامه‌های سرقت‌شده یک لایه دفاعی اضافه ایجاد کند.

اگر به وجود RAT شک کنیم چه کار کنیم؟

اگر احتمال می‌دهید سیستم به RAT آلوده شده است، آن را یک موضوع امنیتی جدی در نظر بگیرید.

در محیط سازمانی:

  1. موضوع را به تیم امنیت یا IT اطلاع دهید.
  2. سیستم مشکوک را طبق رویه Incident Response سازمان بررسی کنید.
  3. ارتباطات شبکه‌ای غیرعادی را بررسی کنید.
  4. اعتبارنامه‌هایی که احتمالاً روی سیستم در معرض دسترسی بوده‌اند را از یک دستگاه مورد اعتماد تغییر دهید.
  5. لاگ‌ها و شواهد را قبل از حذف یا پاک‌سازی بررسی کنید.
  6. در صورت نیاز، سیستم را طبق فرآیند سازمانی پاک‌سازی یا مجدداً نصب کنید.

اگر سیستم شخصی است و نشانه‌های جدی آلودگی وجود دارد، بهتر است قبل از انجام اقدامات عجولانه مانند حذف دستی فایل‌های ناشناس، از یک متخصص یا ابزار امنیتی معتبر برای بررسی کمک بگیرید.

چرا RAT خطرناک است؟

خطر RAT فقط به یک فایل آلوده محدود نمی‌شود.

اگر RAT بتواند دسترسی ماندگار به یک سیستم ایجاد کند، مهاجم ممکن است از همان نقطه برای جمع‌آوری اطلاعات، سرقت اعتبارنامه، نظارت بر فعالیت کاربر یا حرکت به سمت سیستم‌های دیگر استفاده کند.

برای نمونه، MITRE ATT&CK برای برخی RATها قابلیت‌هایی مانند ماندگاری، جمع‌آوری داده و ارتباط با زیرساخت Command and Control را ثبت کرده است.

به همین دلیل، در یک سازمان، شناسایی RAT می‌تواند فقط به معنی آلوده‌شدن یک کامپیوتر نباشد؛ بلکه می‌تواند نشانه‌ای برای بررسی گسترده‌تر شبکه باشد.

جمع‌بندی

RAT یا Remote Access Trojan نوعی بدافزار است که قابلیت دسترسی و کنترل از راه دور سیستم قربانی را در اختیار مهاجم قرار می‌دهد.

این بدافزار ممکن است از طریق فیشینگ، فایل‌های آلوده، نرم‌افزارهای جعلی یا دانلودهای غیرمعتبر وارد سیستم شود و پس از برقراری ارتباط با زیرساخت مهاجم، دستورهای مختلفی دریافت کند.

نکته مهم این است که RAT با مفهوم کلی Trojan یکی نیست و با Infostealer نیز تفاوت دارد؛ هرچند یک RAT می‌تواند قابلیت سرقت اطلاعات هم داشته باشد.

برای کاربر عادی، مهم‌ترین دفاع همچنان ساده است: فایل ناشناس را اجرا نکنید، نرم‌افزار را از منبع معتبر بگیرید، سیستم را به‌روز نگه دارید و هشدارهای امنیتی را جدی بگیرید.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

RATها یک نمونه خوب از این واقعیت هستند که در امنیت سایبری، آلودگی اولیه همیشه هدف نهایی مهاجم نیست.

ممکن است کاربر تصور کند با اجرای یک فایل آلوده فقط یک بدافزار وارد سیستم شده است؛ اما اگر آن بدافزار قابلیت دسترسی از راه دور ایجاد کند، مسئله می‌تواند به یک نقطه دسترسی برای عملیات بعدی مهاجم تبدیل شود.

از همین منظر، تفاوت RAT با بدافزارهایی مانند Infostealer اهمیت پیدا می‌کند. در Infostealer تمرکز اصلی روی ارزشمندترین اطلاعات موجود روی دستگاه است؛ اما RAT می‌تواند به مهاجم امکان دهد از خود سیستم به‌عنوان یک نقطه دسترسی استفاده کند.

برای سازمان‌ها، بنابراین شناسایی یک RAT نباید صرفاً به حذف یک فایل ختم شود. باید مشخص شود بدافزار چگونه وارد شده، چه مدت فعال بوده، با چه زیرساختی ارتباط داشته و آیا از همان سیستم برای دسترسی به بخش‌های دیگر شبکه استفاده شده است یا خیر.

این همان نقطه‌ای است که موضوع Malware از یک «فایل مخرب» فراتر می‌رود و به مسئله Incident Response و امنیت کل زیرساخت تبدیل می‌شود.

سوالات متداول

RAT چیست؟

RAT مخفف Remote Access Trojan است؛ نوعی بدافزار که می‌تواند امکان کنترل و دسترسی غیرمجاز از راه دور به یک سیستم را برای مهاجم فراهم کند.

آیا RAT همان Trojan است؟

خیر. Trojan مفهوم گسترده‌تری دارد. RAT نوعی بدافزار Trojan است که قابلیت دسترسی و کنترل از راه دور را فراهم می‌کند.

آیا RAT می‌تواند اطلاعات را سرقت کند؟

بله. برخی RATها قابلیت‌هایی مانند سرقت فایل، ثبت کلیدهای فشرده‌شده، Screenshot و سرقت اطلاعات مرورگر را دارند؛ اما قابلیت‌ها میان خانواده‌های مختلف RAT متفاوت است.

آیا Remote Desktop همان RAT است؟

خیر. Remote Desktop می‌تواند یک ابزار قانونی برای دسترسی از راه دور باشد، در حالی که RAT مخرب برای دسترسی غیرمجاز استفاده می‌شود.

آیا RAT فقط روی ویندوز وجود دارد؟

خیر. نمونه‌هایی از RAT برای پلتفرم‌های مختلف وجود دارد. برای مثال، MITRE ATT&CK خانواده NETWIRE را برای Windows، Linux و macOS مستند کرده است.

آیا آنتی‌ویروس می‌تواند RAT را شناسایی کند؟

برخی RATها توسط محصولات امنیتی شناسایی می‌شوند، اما شناسایی به نوع، نسخه، روش انتشار و تکنیک‌های مورد استفاده بستگی دارد. برای نمونه، Microsoft Defender برخی خانواده‌های RAT مانند AsyncRAT را شناسایی می‌کند.

اگر به RAT آلوده شده باشیم چه کار کنیم؟

سیستم مشکوک را جدی بگیرید، در محیط سازمانی موضوع را به تیم امنیت اطلاع دهید و قبل از تغییر یا حذف شواهد، فرایند Incident Response را دنبال کنید. در صورت احتمال سرقت اعتبارنامه، تغییر رمزها از یک دستگاه مورد اعتماد نیز اهمیت دارد.

منابع رسمی و معتبر

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث