AV çözümlerinin genelde sezgisel tespitleri, dosyayı açmadan önce FUD'lanmış olsa dahi neler yapabileceğini kestirip engelleyebiliyor fakat günümüzde bunu bypass etmek için çok basit teknikleri kullanabiliyorlar. Örneğin delay edilmiş serverlar, sezgisel taramadan kaçıp sistemde gecikmeli olarak çalışabiliyor.
RAT tespitinin en garanti yolu manuel olarak analiz gerçekleştirmek. Sistem dökümünü almak ve bunu incelemek (KS GetSystemInfo veya ESET SysInspector gibi), paket analizi gerçekleştirmek ve anormal ağ trafiğini gözlemlemek yapılabilecek en doğru aktiviteler.
Bunun haricinde biz genelde RAT şüphesi yaşadığımız ortaklarımızda bellek dökümünü almayı tercih ediyoruz. Memory Dump olarak geçen bu yolla bellekteki aktif tüm işlemleri inceleyebildiğimiz gibi sistemin pasif imajını da alabiliyoruz, bu sayede adli bilişim için gerektiği yerde bunu teslim edebiliyoruz.
Ev kullanıcısı için memory dump almak en son çare olsa da, temel seviyede tespit için sistem dökümü ve paket takibi yapılabilir. Deneyiminiz varsa TShark kullanmanızı öneririm, komut istemi üzerinden Wireshark ile aynı görevi gören ve paket takibi yapan bir araç. Eğer daha çok arayüz ile uğraşırım derseniz Wireshark öneririm.
Wireshark'a alternatif olarak Fiddler da deneyebilirsiniz. Wireshark gibi sistemdeki tüm ağ trafiğini yaklayabildiğiniz bir uygulama.
Manuel tespit yerine otomatik tarama sonuçları istiyorsanız da;
- ESET Scanner tam tarama.
- MBAM Tam tarama.
- Emsisoft Emergency Kit tam tarama + rootkit taraması.
- Norton Power Eraser tam tarama.
- Farbar Recovery Scan Tool.
- ESET SysInspector full system dump.
Bunları kullanabilirsiniz. Tekrar belirteyim ben her zaman manuel tespitten yanayım. Bu tarz otomatik tarama araçlarının her zaman false-positive ihtimali vardır ve özellikle FUD'lanmış bir zararlı için yanıltıcı sonuçlar verebilir.