Detectando Back Orifice e Netbus no Windows 95/98

9

Você pode estar vendo atividades estranhas em seu sistema. Se você estiver executando o Windows 95 ou 98, o culpado provavelmente é Back Orifice ou Netbus. Estes não são vírus. Eles são programas de cavalos de Tróia. Seu único objetivo é permitir que outra pessoa acesse sua máquina pela Internet. E geralmente fazem isso por motivos maliciosos.

A mecânica é simples, mas perigosa. Para permitir que qualquer pessoa use o Back Orifice em seu computador, é necessário que você instale o lado do servidor do aplicativo. Isso nunca acontece por conta própria. O invasor tem que enganar você. Eles enviam para você um arquivo executável. Talvez chegue em um anexo de e-mail. Talvez seja um download de um site incompleto. Você tem que executá-lo.

Essa é a parte do “Trojan”. Ele se disfarça de algo útil. Ele não se propaga como um vírus tradicional. Você deve executar consciente ou inconscientemente o arquivo EXE para instalar o servidor. Depois de executar esse arquivo, o servidor será instalado. Ele abre uma loja. Ele inicia automaticamente sempre que você liga o computador.

Depois que o servidor estiver instalado, um invasor poderá executar o programa cliente e controlar seu computador remotamente. Eles podem executar programas. Eles podem apagar arquivos. Isto é obviamente uma coisa ruim.

O perigo está no controle remoto. Com o servidor ativo, um “malfeitor” usa o BO programa cliente para assumir o volante. Eles podem fazer quase tudo. Acesse arquivos. Exclua dados. Instale mais malware. Não há uma boa razão para isso acontecer.

Felizmente, o Back Orifice é fácil de detectar. Você pode encontrá-lo manualmente. Você também pode usar um software para identificá-lo. Se você suspeitar que foi hackeado, verifique seus programas de inicialização. Procure processos suspeitos. Não ignore os sinais.

Por que esses programas são importantes hoje

Essas ferramentas foram projetadas para uma era diferente da web. Mas eles lançaram as bases para ferramentas modernas de administração remota (RATs). O conceito permanece o mesmo. Engane o usuário. Instale uma porta dos fundos. Assuma o controle.

Se você ainda usa sistemas legados, o risco é alto. As práticas modernas de segurança não existiam naquela época. Não havia firewalls por padrão. Nenhuma verificação antivírus na inicialização. Apenas confie. E essa confiança foi explorada.

Recursos relacionados

Para um mergulho mais profundo nessas ameaças, verifique o seguinte:

  • Como funcionam os vírus de computador
  • Como funcionam os servidores web
  • Symantec: Informações sobre Back Orifice e NetBus
  • Cavalos de Tróia: Back Orifice e Netbus
  • CNET News.com: A “porta dos fundos” do Windows levanta bandeiras