後門程序可以繞過正常的身份驗證。有時它是開發者為了維護或調試而有意植入的,有時則是攻擊者在獲得訪問權限後植入的。無論哪種情況,它都能讓攻擊者繞過正門進入系統。後門程式可以是帶有硬編碼密碼的隱藏帳戶、開啟 shell 的秘密命令,或是連接到攻擊者伺服器的遠端存取工具。
後門之所以危險,是因為它們對標準安全控制措施不可見。防火牆只能偵測到正常的網路流量,而防毒軟體掃描可能漏掉客製化植入的惡意軟體。 2013 年 Target 資料外洩事件始於從暖通空調供應商竊取憑證,隨後攻擊者植入後門,在長達數月的探索過程中維持存取權限。供應鏈攻擊會在軟體更新中植入後門,導致成千上萬的組織機構在不知不覺中安裝了這些後門。 2020 年 SolarWinds 資料外洩事件正是如此。偵測後門需要監控異常行為、不尋常的出站連接和意外的帳戶活動。清除後門通常意味著需要從頭開始重建受影響的系統。你無法信任一台被他人控制過的機器。
後門類型
- 硬編碼憑證-內建於軟體中的隱藏帳戶
- 遠端存取木馬-一種賦予攻擊者控制權的惡意軟體
- Web shell-上傳到伺服器以實現持久存取的腳本。
- 供應鏈植入-惡意程式碼被插入到合法的更新程式中
後門程式並非總是出於惡意。有些是開發過程中遺留下來的,從未被移除。這些後門程序同樣危險。
Comments
No comments yet. Be the first to share a thought.
Leave a comment