قاعدة بيانات أحصنة طروادة للوصول عن بُعد
جميع العينات في قاعدة البيانات هذه لا يمكن استخدامها إلا لأغراض البحث.
حالة جميع عائلات RAT بما في ذلك لغة البرمجة المستخدمة لكتابة البرامج العميلة (stubs) الخاصة بـ RAT، وسنة الظهور الأولى لعائلات RAT والمصدر المستخدم لتحديد سنة الظهور.
يمثل العمود الرابع المصدر الذي حددنا بناءً عليه السنة، ويمكن تقسيمه إلى 3 أنواع: المستندات العامة عبر الإنترنت، الطابع الزمني للتجميع، ووصف About. بالنسبة لمعلومات About، يترك بعض مطوري RAT سجلات التغييرات مع طابع زمني في نافذة About بلوحة تحكم RAT، وهو أمر مفيد لتحديد سنة الظهور الأولى.
| مسجل المفاتيح | الوصف وواجهات API الرئيسية |
|---|
| K1 | تقوم برامج RAT باستدعاء NtUserSetWindowsHookEx لتسجيل دالة استدعاء في سلسلة خطاف رسائل Windows. ستتلقى دالة الاستدعاء رمز المفتاح الظاهري عندما يضغط الضحية على المفتاح. |
| K2 | تقوم برامج RAT باستدعاء NtUserGetAsyncKeyState في حلقة لا نهائية لاستقصاء حالة كل مفتاح. |
| K3 | يُعد RawInput قناة أخرى للحصول على إدخال المستخدم. تقوم برامج RAT باستدعاء NtUserGetRawInputData للحصول على الإدخال عند حدوث رسالة WM_INPUT. |
| الكاميرا عن بُعد | الوصف وواجهات API الرئيسية |
|---|
| C1 | استخدام DirectShow للوصول إلى الكاميرات. يُعد DirectShow بنية تدفق الوسائط من إنتاج مايكروسوفت لنظام Windows. تستدعي برامج RAT أولاً CoCreateInstance و CreateClassEnumerator للعثور على جهاز إدخال الفيديو. ثم تستدعي عدة واجهات API (مثل SetFiltergraph و SetOutputFileName وما إلى ذلك) للقيام ببعض أعمال التهيئة. وأخيرًا، تستدعي RenderStream لالتقاط الفيديو. |
| C2 | VFW هو إطار وسائط متعددة آخر طورته مايكروسوفت، ويسمح لنظام Windows بتشغيل وترميز الفيديو الرقمي. تستدعي برامج RAT أولاً capGetDriverDescription لاسترجاع معلومات أجهزة إدخال الفيديو، ثم تستدعي capCreateCaptureWindow لإنشاء نافذة التقاط. وأخيرًا، تستدعي SendMessage لإرسال رسائل إلى النافذة التي تم إنشاؤها للاتصال بالكاميرات والتقاطها. |
| تسجيل الصوت | الوصف وواجهات API الرئيسية |
|---|
| A1 | استخدام واجهة الصوت الموجي (Waveform-Audio) المدمجة لالتقاط الصوت. تستدعي برامج RAT أولاً waveInOpen لفتح جهاز إدخال صوتي. ثم تستدعي waveInPrepareHeader و waveInAddBuffer لتجهيز كتل المخزن المؤقت لبيانات الصوت. وأخيرًا، تستدعي waveInStart لبدء التقاط الصوت. |
| A2 | واجهة التحكم بالوسائط (MCI) هي واجهة مدمجة أخرى توفر أوامر قياسية لتسجيل أجهزة الوسائط المتعددة. تستدعي برامج RAT أولاً mciSendCommand مع أمر MCI_OPEN لفتح جهاز إدخال صوتي، ثم تستدعي نفس الواجهة mciSendCommand مع أمر آخر MCI_RECORD لبدء تسجيل الصوت. |
يُتبع