Skriveni prolazBackdoor
Skriveni prolaz predstavlja skriveni ulaz za napadača. Jednom postavljen ili otvoren, omogućava napadaču da se vrati na računar — bez lozinke, ovlašćenja i traga u redovnoj evidenciji. Skriveni prolaz može otvoriti malver u toku izvršavanja, ali to mogu biti i korisnički nalozi koje niko ne prati, ili web shell pristup postavljen na serveru.
Pojam
opis · primeri · napomeneSkriveni prolaz predstavlja skriveni ulaz za napadača. Jednom postavljen ili otvoren, omogućava napadaču da se vrati na računar — bez lozinke, ovlašćenja i traga u redovnoj evidenciji. Skriveni prolaz može otvoriti malver u toku izvršavanja, ali to mogu biti i korisnički nalozi koje niko ne prati, ili web shell pristup postavljen na serveru.
Opis
Napadač ga najčešće postavlja posle prvog upada na mrežu, kako bi sebi osigurao povratak i kad je glavni ulaz blokiran. Ponekad ga za sobom ostavljaju zaposleni ili dobavljači usluga, namerno ili slučajno. Ponekad se otkriva kao softverska ili hardverska ranjivost, ali uvek služi istoj svrsi — da omogući permanentni pristup računaru ili mreži žrtve, bez obzira na saniranje ranjivosti, promenu pristupnih podataka ili reinstalaciju sistema.
Blokiranje inicijalnog vektora napada ne znači i kraj borbe protiv pretnje. Dok ne utvrdite koji je skriveni prolaz otvoren u toku napada, posao nije gotov.
Primeri
- Posle upada u sistem, napadač kreira administratorski nalog koji niko ne primećuje; IT tim krpi ranjivost kroz koju je infekcija ušla, ali skriveni nalog omogućava povratak napadaču.
- Na veb serveru ministarstva postavljen je web shell — skripta koja se autonomno izvršava i napadaču omogućava daljinsku kontrolu. Pristup traje mesecima, bez da iko išta posumnja.
- Izvođač koji održava mrežu lokalne firme ostavlja sebi mogućnost udaljenog pristupa, za svaki slučaj. Ugovor istekne, ali pristup ostaje.
Napomene
- Zatvoriti ulaz kroz koji je napadač ušao nije isto što i zatvoriti onaj koji je za sobom ostavio.
- Skriveni prolaz retko kad je delo egzotičnog malvera, a najčešće banalan previd: administrativni nalog viška, matora ranjivost, zaboravljen pristup dobavljača usluga, skripta za koju niko ne zna čemu služi.
Spomenuto u vestima
- 1. MAJ 2026. FIRESTARTER backdoor kompromitovao Cisco Firepower uređaj američke agencije →
- 28. APR 2026. Firestarter backdoor može da preživi zakrpe na Cisco uređajima →
- 28. APR 2026. Zaraženi Cisco firewall uređaji traže hladni start za uklanjanje Firestartera →
- 24. APR 2026. GopherWhisper cilja mongolske državne sisteme Go backdoor alatima →
- 28. MAR 2026. Red Menshen koristi BPFDoor za prikriveno prisustvo u telekom mrežama →
- 18. FEB 2026. Novi Keenadu backdoor pronađen u Android firmware-u i Google Play aplikacijama →
- 13. JUL 2026. Trojanac u Visual Studio projektima ostavlja zamke za razvojne inženjere →
- 18. JUN 2026. Kada su na meti istraživanja, Kina cilja medicinu, AI i vojni sektor →
- 1. MAJ 2026. PhantomCore zloupotrebljava TrueConf ranjivosti za upade u ruske mreže →
- 4. APR 2026. Kineska grupa TA416 gađa evropske vlade PlugX malwareom i OAuth phishingom →
- 2. APR 2026. Napad na Axios ubacio zlonamernu zavisnost u široko korišćeni npm paket →
- 2. APR 2026. Google pripisao napad na axios npm paket severnokorejskoj grupi UNC1069 →
- 4. MAR 2026. Kako piratski softver pretvara zaposlene u distributere malvera →
Tehnike
izvodi se sa 14Tehnike kojima se izvodi. Klik vodi na stranicu pojma.
- Zloupotreba tuđeg naloga (Credential Abuse)→
- Komandovanje i kontrola (Command & Control)→
- Onemogućavanje zaštite (Impair Defenses)→
- Postojanost (Persistence)→
- Šifrovani C2 kanali (Encrypted C2 Channels)→
- Kampovanje (Living off the Land)→
- Ubacivanje u procese (Process Injection)→
- DNS tunelovanje (DNS Tunneling)→
- Podmetanje DLL-a (DLL Sideloading)→
- Sakrivanje tragova (Indicator Removal)→
- Lažiranje evidencije (Log Tampering)→
- Promena vremenskih oznaka (Timestomping)→
- Instalacija rutkita (Rootkit Installation)→
- Skrivanje iza legitimnog domena (Domain Fronting)→
Odbrane
suzbija se sa 12Kako se brani. Klik vodi na stranicu pojma.