← 返回示範目錄
惡意軟體 beginner · 15 min
多引擎掃描偵測 Remcos 風格 RAT 樣本
攻擊者發布了偽裝成 PostCSS 開發工具的惡意 npm 套件,會在開發者工作站安裝 Windows 遠端存取木馬(RAT),提供持續存取能力、竊取憑證,並向內部開發基礎設施橫向移動。Remcos 這類遠端存取木馬會建立 C2 連線階段,讓操作者如同親臨機器前般完全掌控(MITRE T1219)。由於 RAT 二進位檔不斷重新編譯與封裝,沒有任何單一防毒廠商能攔截所有變種。Metascan 的做法是同時以 30 多個防毒引擎掃描樣本,將判定結果彙整為單一風險分數,讓單一引擎的偵測缺口由其他引擎補上。本示範使用 EICAR 測試檔——這是公認且完全安全、專用於驗證特徵偵測的標準樣本。
攻擊手法
Remote access trojan
MITRE ATT&CK
T1219 ↗影響平台
linuxwindows
檔案類型
.txt
MetaDefender 防護能力
Metascan
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗