RAT چیست؟ تروجان دسترسی از راه دور چگونه کنترل سیستم را در اختیار مهاجم قرار میدهد؟
RAT چیست و چگونه به مهاجم اجازه کنترل از راه دور سیستم را میدهد؟ با کاربردها، روش انتشار، قابلیتها و تفاوت Remote Access Trojan با Trojan و Infostealer آشنا شوید.
در این مقاله میخوانید
- RAT چیست و چه تفاوتی با یک نرمافزار Remote Access معمولی دارد؟
- RAT چگونه وارد سیستم قربانی میشود؟
- مهاجم بعد از آلودهکردن سیستم چه کارهایی میتواند انجام دهد؟
- RAT چه تفاوتی با Trojan و Infostealer دارد؟
- چگونه احتمال آلودگی به RAT را کاهش دهیم؟
- اگر به وجود RAT در سیستم شک کنیم چه کار کنیم؟
RAT چیست؟
RAT مخفف Remote Access Trojan یا تروجان دسترسی از راه دور است؛ نوعی بدافزار که میتواند به مهاجم امکان برقراری ارتباط و اجرای دستورات روی سیستم آلوده را بدهد.
به زبان ساده، RAT را میتوان مانند یک درِ مخفی به کامپیوتر تصور کرد؛ با این تفاوت که صاحب سیستم ممکن است از وجود این در خبر نداشته باشد.
بر اساس تعریف CISA، Remote Access Trojan نوعی Trojan است که امکان کنترل یک ماشین را از طریق دستورهایی که مهاجم از راه دور ارسال میکند، فراهم میکند.
بنابراین، ویژگی اصلی RAT صرفاً «سرقت اطلاعات» نیست؛ امکان دسترسی و کنترل از راه دور بخش مهمی از ماهیت آن است.
RAT چگونه کار میکند؟
عملکرد یک RAT را میتوان به چند مرحله ساده تقسیم کرد:
۱. ورود بدافزار به سیستم
در بسیاری از حملات، RAT ابتدا از طریق یک فایل، برنامه یا محتوای آلوده وارد سیستم میشود.
برای مثال، ممکن است کاربر یک فایل پیوست ایمیل، نسخه جعلی یک نرمافزار یا فایل دانلودشده از یک منبع نامعتبر را اجرا کند.
مایکروسافت در بررسی برخی RATها، از جمله NetSupportRat و RevengeRat، انتشار از طریق فیشینگ، فایلهای مخرب و دانلودهای آلوده را بهعنوان مسیرهای مشاهدهشده برای آلودگی گزارش کرده است.
۲. برقراری ارتباط با مهاجم
پس از اجرا، RAT میتواند با زیرساخت تحت کنترل مهاجم ارتباط برقرار کند.
این ارتباط معمولاً برای دریافت دستور و ارسال اطلاعات یا نتایج اجرای دستورها استفاده میشود و در ادبیات امنیت سایبری به ارتباط Command and Control یا C2 معروف است.
برای نمونه، MITRE ATT&CK برای RATهایی مانند PlugX، ROKRAT و Action RAT استفاده از ارتباطات مبتنی بر HTTP یا HTTPS را مستند کرده است.
۳. دریافت دستور
مهاجم میتواند بسته به قابلیتهای RAT، دستورهایی را برای سیستم آلوده ارسال کند.
این دستورها ممکن است برای جمعآوری اطلاعات، اجرای عملیات، مشاهده محیط سیستم یا دریافت فایل استفاده شوند.
۴. انجام عملیات روی سیستم
در این مرحله، تفاوت RAT با بسیاری از بدافزارهای سادهتر مشخص میشود.
RAT میتواند مجموعهای از قابلیتها را در اختیار مهاجم قرار دهد؛ البته همه RATها دقیقاً قابلیتهای یکسانی ندارند.
برخی نمونهها امکان ثبت کلیدهای فشردهشده، گرفتن Screenshot، سرقت اطلاعات مرورگر، جمعآوری فایلها یا اجرای دستورهای سیستم را دارند.
یک مثال ساده از RAT
فرض کنید شخصی یک فایل با نام:
Invoice.pdf.exe
برای کاربر ارسال میکند.
ظاهر فایل ممکن است کاربر را متقاعد کند که با یک سند عادی روبهرو است. اما پس از اجرا، یک RAT روی سیستم نصب میشود.
در این حالت ممکن است اتفاقات زیر رخ دهد:
کاربر فایل را اجرا میکند → RAT فعال میشود → ارتباط با زیرساخت مهاجم برقرار میشود → مهاجم دستور ارسال میکند → RAT دستور را روی سیستم اجرا میکند.
در نتیجه، موضوع فقط این نیست که «یک فایل مخرب اجرا شده است».
مشکل اصلی این است که یک کانال دسترسی غیرمجاز میتواند روی سیستم ایجاد شده باشد.
نکته: این مثال یک سناریوی آموزشی است و به این معنی نیست که همه RATها دقیقاً از همین مسیر منتشر میشوند.
مهاجم با RAT چه کارهایی میتواند انجام دهد؟
قابلیت RATها به خانواده و نسخه بدافزار بستگی دارد، اما نمونههای مستندشده میتوانند قابلیتهایی مانند موارد زیر داشته باشند:
| قابلیت | توضیح |
|---|---|
| کنترل از راه دور | اجرای دستور یا عملیات روی سیستم آلوده |
| سرقت فایل | جستوجو، خواندن یا انتقال فایلهای انتخابشده |
| Screenshot | تصویربرداری از صفحه نمایش |
| Keylogging | ثبت کلیدهای فشردهشده |
| سرقت اطلاعات مرورگر | جمعآوری برخی اطلاعات ذخیرهشده در مرورگر |
| جمعآوری اطلاعات سیستم | شناسایی سیستمعامل، نرمافزارها و محیط دستگاه |
| اجرای برنامه | اجرای فایل یا دستور روی سیستم |
| ماندگاری | تلاش برای باقیماندن بدافزار پس از Restart |
| حرکت جانبی | در برخی نمونهها، کمک به گسترش دسترسی در شبکه |
برای نمونه، MITRE ATT&CK قابلیتهایی مانند ماندگاری، جمعآوری داده، ارتباط C2 و اجرای Command Shell را برای RATهای مختلف مستند کرده است.
آیا RAT همان Remote Desktop است؟
خیر.
این دو مفهوم از نظر فنی یکی نیستند.
ابزارهایی مانند Remote Desktop یا نرمافزارهای Remote Administration میتوانند برای پشتیبانی و مدیریت قانونی سیستمها استفاده شوند.
اما RAT مخرب با هدف دسترسی غیرمجاز و کنترل سیستم قربانی استفاده میشود.
نکته مهم این است که یک ابزار قانونی نیز میتواند توسط مهاجم سوءاستفاده شود.
برای مثال، مایکروسافت یک نمونه از NetSupport Manager را مستند کرده که نسخه قانونی آن یک ابزار Remote Administration است، اما نسخه دستکاریشده آن بهعنوان NetSupportRat برای دسترسی غیرمجاز، سرقت اطلاعات و حرکت جانبی در شبکه استفاده شده است.
تفاوت RAT با Trojan چیست؟
این دو اصطلاح به هم نزدیک هستند اما دقیقاً مترادف نیستند.
Trojan یک مفهوم گستردهتر است و به بدافزاری اشاره دارد که خود را به شکل یک فایل، برنامه یا محتوای ظاهراً مشروع جا میزند تا کاربر آن را اجرا کند.
اما RAT به بدافزاری گفته میشود که قابلیت دسترسی و کنترل از راه دور را فراهم میکند.
بنابراین:
Trojan = روش/ماهیت ورود و فریب
RAT = قابلیت کنترل و دسترسی از راه دور
در واقع یک RAT میتواند خودش یک Trojan باشد؛ به همین دلیل عبارت Remote Access Trojan استفاده میشود.
یک مثال ساده
فرض کنید یک برنامه جعلی به کاربر گفته میشود:
«این نسخه کرکشده نرمافزار است.»
اگر کاربر آن را اجرا کند و برنامه فقط اطلاعات خاصی را بدزدد، الزاماً RAT نیست.
اما اگر همان بدافزار یک کانال دسترسی ایجاد کند تا مهاجم بتواند از راه دور روی سیستم دستور اجرا کند، وارد قلمرو RAT میشویم.
تفاوت RAT با Infostealer چیست؟
Infostealer یا بدافزار سرقت اطلاعات، همانطور که از نامش مشخص است، تمرکز اصلی خود را روی جمعآوری و سرقت اطلاعات میگذارد.
در مقابل، RAT تمرکز بیشتری روی دسترسی و کنترل از راه دور دارد.
| ویژگی | RAT | Infostealer |
|---|---|---|
| کنترل از راه دور | قابلیت اصلی | معمولاً هدف اصلی نیست |
| سرقت اطلاعات | ممکن است داشته باشد | هدف اصلی |
| اجرای دستور | معمولاً دارد | بسته به نمونه |
| Screenshot | ممکن است | ممکن است |
| سرقت Credential | ممکن است | معمولاً قابلیت مهم |
| ماندگاری | ممکن است | بسته به نمونه |
| هدف اصلی | دسترسی و کنترل | سرقت اطلاعات |
البته مرز بین این دو همیشه کاملاً سخت و ثابت نیست.
برخی RATها قابلیتهای سرقت اطلاعات گسترده دارند و برخی Infostealerها نیز امکانات بیشتری برای اجرای عملیات روی سیستم ارائه میکنند.
برای همین، نباید صرفاً بر اساس یک قابلیت، خانواده بدافزار را شناسایی کرد.
RAT چگونه وارد سیستم میشود؟
مسیرهای انتشار RATها میتواند متفاوت باشد، اما چند روش رایج عبارتاند از:
فیشینگ
ایمیل یا پیام جعلی میتواند کاربر را به اجرای فایل آلوده یا بازکردن محتوای مخرب ترغیب کند.
نرمافزارهای کرکشده
نسخههای غیررسمی نرمافزارها میتوانند بهعنوان پوششی برای انتشار بدافزار استفاده شوند.
فایلهای آلوده
اسناد، فایلهای فشرده یا فایلهای اجرایی میتوانند حامل مؤلفههای مخرب باشند.
دانلودهای آلوده
در برخی حملات، کاربر به سمت دانلود یک فایل یا برنامه ظاهراً معتبر هدایت میشود.
مایکروسافت برای خانوادهها و نمونههای مختلف RAT، مسیرهایی مانند فیشینگ، فایلهای مخرب، دانلودهای آلوده و اسکریپتها را مستند کرده است.
از کجا بفهمیم سیستم ممکن است به RAT آلوده شده باشد؟
تشخیص RAT همیشه ساده نیست؛ چون برخی نمونهها برای مخفیماندن طراحی شدهاند.
با این حال، نشانههای غیرعادی میتوانند شامل موارد زیر باشند:
- اجرای برنامههایی که کاربر آنها را نمیشناسد
- ایجاد ارتباطات شبکهای غیرعادی
- مصرف غیرمعمول CPU یا شبکه
- تغییرات غیرمنتظره در تنظیمات سیستم
- ایجاد فایلها یا Processهای ناشناخته
- مشاهده رفتارهای غیرعادی در مرورگر یا حسابهای کاربری
- هشدار آنتیویروس یا EDR
- مشاهده ارتباط سیستم با زیرساختهای مشکوک
البته هیچکدام از این موارد بهتنهایی ثابت نمیکند که سیستم حتماً RAT دارد.
چگونه از RAT جلوگیری کنیم؟
برای کاربران عادی و سازمانها، چند اقدام پایه میتواند احتمال آلودگی را کاهش دهد:
۱. فایل ناشناس را اجرا نکنید
بهخصوص فایلهایی که از طریق ایمیل، پیامرسان یا منابع ناشناس ارسال شدهاند.
۲. نرمافزار را از منبع معتبر دریافت کنید
از نسخههای کرکشده و فایلهای اجرایی ناشناس فاصله بگیرید.
۳. سیستمعامل و نرمافزارها را بهروز نگه دارید
بهروزرسانیها میتوانند آسیبپذیریهایی را که مهاجم ممکن است از آنها برای ورود استفاده کند، برطرف کنند.
۴. آنتیویروس یا EDR را غیرفعال نکنید
اگر یک فایل یا برنامه توسط ابزار امنیتی شناسایی شده، قبل از اجرای آن علت هشدار را بررسی کنید.
۵. دسترسیها را محدود کنید
در محیط سازمانی، حسابهای کاربری نباید بیش از نیاز واقعی خود دسترسی داشته باشند.
۶. احراز هویت چندمرحلهای را فعال کنید
در سرویسهایی که از آن پشتیبانی میکنند، 2FA / احراز هویت دو مرحلهای میتواند در برابر سوءاستفاده از برخی اعتبارنامههای سرقتشده یک لایه دفاعی اضافه ایجاد کند.
اگر به وجود RAT شک کنیم چه کار کنیم؟
اگر احتمال میدهید سیستم به RAT آلوده شده است، آن را یک موضوع امنیتی جدی در نظر بگیرید.
در محیط سازمانی:
- موضوع را به تیم امنیت یا IT اطلاع دهید.
- سیستم مشکوک را طبق رویه Incident Response سازمان بررسی کنید.
- ارتباطات شبکهای غیرعادی را بررسی کنید.
- اعتبارنامههایی که احتمالاً روی سیستم در معرض دسترسی بودهاند را از یک دستگاه مورد اعتماد تغییر دهید.
- لاگها و شواهد را قبل از حذف یا پاکسازی بررسی کنید.
- در صورت نیاز، سیستم را طبق فرآیند سازمانی پاکسازی یا مجدداً نصب کنید.
اگر سیستم شخصی است و نشانههای جدی آلودگی وجود دارد، بهتر است قبل از انجام اقدامات عجولانه مانند حذف دستی فایلهای ناشناس، از یک متخصص یا ابزار امنیتی معتبر برای بررسی کمک بگیرید.
چرا RAT خطرناک است؟
خطر RAT فقط به یک فایل آلوده محدود نمیشود.
اگر RAT بتواند دسترسی ماندگار به یک سیستم ایجاد کند، مهاجم ممکن است از همان نقطه برای جمعآوری اطلاعات، سرقت اعتبارنامه، نظارت بر فعالیت کاربر یا حرکت به سمت سیستمهای دیگر استفاده کند.
برای نمونه، MITRE ATT&CK برای برخی RATها قابلیتهایی مانند ماندگاری، جمعآوری داده و ارتباط با زیرساخت Command and Control را ثبت کرده است.
به همین دلیل، در یک سازمان، شناسایی RAT میتواند فقط به معنی آلودهشدن یک کامپیوتر نباشد؛ بلکه میتواند نشانهای برای بررسی گستردهتر شبکه باشد.
جمعبندی
RAT یا Remote Access Trojan نوعی بدافزار است که قابلیت دسترسی و کنترل از راه دور سیستم قربانی را در اختیار مهاجم قرار میدهد.
این بدافزار ممکن است از طریق فیشینگ، فایلهای آلوده، نرمافزارهای جعلی یا دانلودهای غیرمعتبر وارد سیستم شود و پس از برقراری ارتباط با زیرساخت مهاجم، دستورهای مختلفی دریافت کند.
نکته مهم این است که RAT با مفهوم کلی Trojan یکی نیست و با Infostealer نیز تفاوت دارد؛ هرچند یک RAT میتواند قابلیت سرقت اطلاعات هم داشته باشد.
برای کاربر عادی، مهمترین دفاع همچنان ساده است: فایل ناشناس را اجرا نکنید، نرمافزار را از منبع معتبر بگیرید، سیستم را بهروز نگه دارید و هشدارهای امنیتی را جدی بگیرید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
RATها یک نمونه خوب از این واقعیت هستند که در امنیت سایبری، آلودگی اولیه همیشه هدف نهایی مهاجم نیست.
ممکن است کاربر تصور کند با اجرای یک فایل آلوده فقط یک بدافزار وارد سیستم شده است؛ اما اگر آن بدافزار قابلیت دسترسی از راه دور ایجاد کند، مسئله میتواند به یک نقطه دسترسی برای عملیات بعدی مهاجم تبدیل شود.
از همین منظر، تفاوت RAT با بدافزارهایی مانند Infostealer اهمیت پیدا میکند. در Infostealer تمرکز اصلی روی ارزشمندترین اطلاعات موجود روی دستگاه است؛ اما RAT میتواند به مهاجم امکان دهد از خود سیستم بهعنوان یک نقطه دسترسی استفاده کند.
برای سازمانها، بنابراین شناسایی یک RAT نباید صرفاً به حذف یک فایل ختم شود. باید مشخص شود بدافزار چگونه وارد شده، چه مدت فعال بوده، با چه زیرساختی ارتباط داشته و آیا از همان سیستم برای دسترسی به بخشهای دیگر شبکه استفاده شده است یا خیر.
این همان نقطهای است که موضوع Malware از یک «فایل مخرب» فراتر میرود و به مسئله Incident Response و امنیت کل زیرساخت تبدیل میشود.
سوالات متداول
RAT چیست؟
RAT مخفف Remote Access Trojan است؛ نوعی بدافزار که میتواند امکان کنترل و دسترسی غیرمجاز از راه دور به یک سیستم را برای مهاجم فراهم کند.
آیا RAT همان Trojan است؟
خیر. Trojan مفهوم گستردهتری دارد. RAT نوعی بدافزار Trojan است که قابلیت دسترسی و کنترل از راه دور را فراهم میکند.
آیا RAT میتواند اطلاعات را سرقت کند؟
بله. برخی RATها قابلیتهایی مانند سرقت فایل، ثبت کلیدهای فشردهشده، Screenshot و سرقت اطلاعات مرورگر را دارند؛ اما قابلیتها میان خانوادههای مختلف RAT متفاوت است.
آیا Remote Desktop همان RAT است؟
خیر. Remote Desktop میتواند یک ابزار قانونی برای دسترسی از راه دور باشد، در حالی که RAT مخرب برای دسترسی غیرمجاز استفاده میشود.
آیا RAT فقط روی ویندوز وجود دارد؟
خیر. نمونههایی از RAT برای پلتفرمهای مختلف وجود دارد. برای مثال، MITRE ATT&CK خانواده NETWIRE را برای Windows، Linux و macOS مستند کرده است.
آیا آنتیویروس میتواند RAT را شناسایی کند؟
برخی RATها توسط محصولات امنیتی شناسایی میشوند، اما شناسایی به نوع، نسخه، روش انتشار و تکنیکهای مورد استفاده بستگی دارد. برای نمونه، Microsoft Defender برخی خانوادههای RAT مانند AsyncRAT را شناسایی میکند.
اگر به RAT آلوده شده باشیم چه کار کنیم؟
سیستم مشکوک را جدی بگیرید، در محیط سازمانی موضوع را به تیم امنیت اطلاع دهید و قبل از تغییر یا حذف شواهد، فرایند Incident Response را دنبال کنید. در صورت احتمال سرقت اعتبارنامه، تغییر رمزها از یک دستگاه مورد اعتماد نیز اهمیت دارد.
منابع رسمی و معتبر
- CISA — تعریف Remote Access Trojan (RAT) و اصطلاحات مرتبط با بدافزار. CISA Malware Definitions
- MITRE ATT&CK — اطلاعات و تکنیکهای مرتبط با RATهایی مانند gh0st RAT. MITRE ATT&CK — gh0st RAT
- MITRE ATT&CK — PlugX. MITRE ATT&CK — PlugX
- Microsoft Security Intelligence — AsyncRAT. Microsoft Security Intelligence — AsyncRAT
- Microsoft Security Intelligence — NetSupportRat. Microsoft Security Intelligence — NetSupportRat