RAT (uzaktan erişim truva atı) nedir, nasıl anlaşılır?
RAT (Remote Access Trojan), saldırgana bilgisayarınızın tam denetimini veren zararlı yazılımdır. Dosyalarınızı okuyabilir, ekranınızı görebilir, web kameranızı ve mikrofonunuzu açabilir, yazdıklarınızı kaydedebilir. Çoğu zaman masum görünen bir dosyayla gelir ve aylarca fark edilmeden çalışır.
Kısaca
RAT bir “virüs”ten çok, bilgisayarınıza kurulmuş gizli bir uzak masaüstüdür. Temizlemek yetmez: saldırganın daha önce gördüğü şifreler ve oturumlar geçerli kalır. Kayıt, temizlik ve temiz cihazdan şifre yenileme birlikte yapılmalıdır.
RAT neler yapabilir?
- Dosyaları okuma, indirme, silme ve yeni dosya yükleme
- Canlı ekran izleme ve ekran görüntüsü alma
- Web kamerası ve mikrofonu gizlice açma
- Tuş kaydı (keylogger) ve tarayıcıda kayıtlı şifreleri çalma
- Oturum çerezlerini çalarak şifresiz hesap girişi
- Bilgisayarı başka saldırılar için basamak olarak kullanma
Nasıl bulaşır?
En sık yollar: fatura, kargo ya da teklif kılığında e-posta ekleri; korsan program ve oyun kurulum dosyaları; sahte “güncelleme” ya da “sürücü” indirme sayfaları; mesajlaşma uygulamalarından gelen arşiv dosyaları. Yakın çevreden izlemede ise saldırgan bilgisayara birkaç dakika fiziksel erişimle doğrudan kurulum yapar.
Belirtiler
- Kamera ışığının beklenmedik anda yanması
- Fare imlecinin ya da pencerelerin kendiliğinden hareket etmesi
- Boştayken yüksek ağ trafiği ve işlemci kullanımı
- Antivirüsün kapatılmış ya da devre dışı bırakılmış olması
- Hesaplara, siz kullanmazken giriş yapılması
Gelişmiş RAT’lar bu belirtilerin hiçbirini göstermeyebilir. Bu yüzden belirti yokluğu temiz olunduğu anlamına gelmez.
RAT ile meşru uzak masaüstü arasındaki fark
AnyDesk ya da TeamViewer gibi araçlar meşrudur; ancak sizin bilginiz dışında, gözetimsiz erişim ayarıyla kurulduklarında RAT ile aynı işi görürler ve antivirüs onları zararlı saymaz. Ayrıntı: uzak masaüstü ile izinsiz erişim.
Tespit ve temizlik
RAT tespiti; açılışta çalışan öğelerin, hizmetlerin, zamanlanmış görevlerin ve dışarıya kurulan bağlantıların birlikte incelenmesini gerektirir. Hukuki süreç düşünülüyorsa önce bellek ve disk kaydı alınır. Ardından tehdit kaldırılır ve tüm şifreler temiz bir cihazdan yenilenir. Bkz. Windows casus yazılım tespiti.