Виявлення Back Orifice та Netbus у Windows 95/98

1

Ви можете спостерігати дивну активність у вашій системі. Якщо ви використовуєте Windows 95 або 98, ймовірними винуватцями є Back Orifice або Netbus. Це не віруси. Це програми-трояни. Їхня єдина мета — надати комусь доступ до вашого комп’ютера через інтернет. І зазвичай це робиться у зловмисних цілях.

Механізм роботи простий, але небезпечний. Щоб дозволити будь-кому використовувати Back Orifice на вашому комп’ютері, необхідно встановити серверну частину програми. Це ніколи не відбувається саме собою. Атакуючий повинен обдурити вас. Він надсилає вам виконуваний файл. Можливо, він надходить у вкладенні до електронного листа. Можливо, це завантаження з підозрілого веб-сайту. Ви повинні запустити цей файл.

Це і є частина трояна. Він маскується під щось корисне. Він не поширюється сам собою, як традиційний вірус. Ви повинні свідомо або несвідомо виконати файл EXE для встановлення сервера. Як тільки ви запускаєте цей файл, сервер встановлюється. Він закріплюється у системі. Він автоматично запускається кожного разу, коли комп’ютер увімкнено.

Як тільки сервер встановлений, атакуючий може запустити клієнтську програму та віддалено керувати вашим комп’ютером. Вони можуть запускати програми. Вони можуть видаляти файли. Це, мабуть, погано.

Небезпека полягає у віддаленому управлінні. При активному сервері зловмисник використовує клієнтську програму BO, щоб взяти управління на себе. Вони можуть робити практично все. Отримувати доступ до файлів. Видаляти дані. Встановлювати додаткове шкідливе програмне забезпечення. Немає жодних вагомих причин для того, щоб це відбувалося.

На щастя, Back Orifice легко знайти. Ви можете знайти його вручну. Ви також можете використовувати програмне забезпечення для виявлення. Якщо ви підозрюєте, що комп’ютер зламали, перевірте програми автозавантаження. Шукайте підозрілі процеси. Чи не ігноруйте ознаки.

Чому ці програми важливі сьогодні

Ці інструменти були розроблені для іншої епохи Інтернету. Але вони заклали основу сучасних інструментів віддаленого адміністрування (RAT). Концепція залишається такою ж. Обдурити користувача. Встановити бекдор. Взяти керування.

Якщо ви все ще використовуєте застарілі системи, ризик високий. Сучасна безпекова практика тоді не існувала. За замовчуванням не було брандмауерів. Сканування антивірусом під час запуску не було. Була лише довіра. І ця довіра була використана проти вас.

Пов’язані ресурси

Для більш глибокого вивчення цих загроз ознайомтеся з такими матеріалами:

  • Як працюють комп’ютерні віруси
  • Як працюють веб-сервери
  • Symantec: Інформація про Back Orifice та NetBus
  • Троянські коні: Back Orifice та Netbus
  • CNET News.com: “Задні двері” Windows викликає настороженість