Обнаружение Back Orifice и Netbus в Windows 95/98

3

Вы можете наблюдать странную активность в вашей системе. Если вы используете Windows 95 или 98, вероятными виновниками являются Back Orifice или Netbus. Это не вирусы. Это программы-трояны. Их единственная цель — предоставить кому-либо доступ к вашему компьютеру через интернет. И обычно это делается в злонамеренных целях.

Механизм работы прост, но опасен. Чтобы позволить кому-либо использовать Back Orifice на вашем компьютере, необходимо установить серверную часть приложения. Это никогда не происходит само по себе. Атакующий должен обмануть вас. Он отправляет вам исполняемый файл. Возможно, он приходит во вложении к электронному письму. Возможно, это загрузка с подозрительного веб-сайта. Вы должны запустить этот файл.

Это и есть часть «трояна». Он маскируется под что-то полезное. Он не распространяется сам по себе, как традиционный вирус. Вы должны сознательно или бессознательно выполнить EXE-файл для установки сервера. Как только вы запускаете этот файл, сервер устанавливается. Он закрепляется в системе. Он автоматически запускается каждый раз при включении компьютера.

Как только сервер установлен, атакующий может запустить клиентскую программу и удалённо управлять вашим компьютером. Они могут запускать программы. Они могут удалять файлы. Это, очевидно, плохо.

Опасность заключается в удалённом управлении. При активном сервере «злоумышленник» использует клиентскую программу BO, чтобы взять управление на себя. Они могут делать практически всё. Получать доступ к файлам. Удалять данные. Устанавливать дополнительное вредоносное ПО. Нет никаких веских причин для того, чтобы это происходило.

К счастью, Back Orifice легко обнаружить. Вы можете найти его вручную. Вы также можете использовать программное обеспечение для его обнаружения. Если вы подозреваете, что ваш компьютер взломали, проверьте программы автозагрузки. Ищите подозрительные процессы. Не игнорируйте признаки.

Почему эти программы важны сегодня

Эти инструменты были разработаны для другой эпохи Интернета. Но они заложили основу для современных инструментов удалённого администрирования (RAT). Концепция остаётся той же. Обмануть пользователя. Установить бэкдор. Взять управление.

Если вы всё ещё используете устаревшие системы, риск высок. Современная практика безопасности тогда не существовала. По умолчанию не было брандмауэров. Сканирование антивирусом при запуске отсутствовало. Было только доверие. И это доверие было использовано против вас.

Связанные ресурсы

Для более глубокого изучения этих угроз ознакомьтесь со следующими материалами:

  • Как работают компьютерные вирусы
  • Как работают веб-серверы
  • Symantec: Информация о Back Orifice и NetBus
  • Троянские кони: Back Orifice и Netbus
  • CNET News.com: «Задняя дверь» Windows вызывает настороженность