Skip to main content
← 返回示範目錄
惡意軟體 beginner · 15 min

多引擎掃描偵測 Remcos 風格 RAT 樣本

攻擊者發布了偽裝成 PostCSS 開發工具的惡意 npm 套件,會在開發者工作站安裝 Windows 遠端存取木馬(RAT),提供持續存取能力、竊取憑證,並向內部開發基礎設施橫向移動。Remcos 這類遠端存取木馬會建立 C2 連線階段,讓操作者如同親臨機器前般完全掌控(MITRE T1219)。由於 RAT 二進位檔不斷重新編譯與封裝,沒有任何單一防毒廠商能攔截所有變種。Metascan 的做法是同時以 30 多個防毒引擎掃描樣本,將判定結果彙整為單一風險分數,讓單一引擎的偵測缺口由其他引擎補上。本示範使用 EICAR 測試檔——這是公認且完全安全、專用於驗證特徵偵測的標準樣本。

攻擊手法

Remote access trojan

MITRE ATT&CK

T1219 ↗

影響平台

linuxwindows

檔案類型

.txt

MetaDefender 防護能力

Metascan

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---