NetBus โปรแกรมควบคุมคอมพิวเตอร์ระยะไกลที่กลายเป็นเครื่องมือโจมตี
สรุปใจความสำคัญ
- NetBus ถูกสร้างขึ้นในปี 1998 โดยโปรแกรมเมอร์ชาวสวีเดนเพื่อใช้ในการกลั่นแกล้ง
- ทำงานผ่านพอร์ต 12345 และใช้สถาปัตยกรรม Client-Server ในการควบคุมเครื่องเป้าหมาย
- สามารถทำกิจกรรมที่ส่งผลเสีย เช่น บันทึกการกดแป้นพิมพ์ จับภาพหน้าจอ และสั่งปิดเครื่อง
- เคยถูกใช้เป็นเครื่องมือในการใส่ร้ายนักวิชาการโดยการติดตั้งไฟล์ผิดกฎหมายในเครื่องเหยื่อ
NetBus เป็นโปรแกรมสำหรับควบคุมคอมพิวเตอร์ระบบปฏิบัติการ Microsoft Windows จากระยะไกลผ่านเครือข่าย ซึ่งถูกสร้างขึ้นในปี 1998 และกลายเป็นประเด็นถกเถียงอย่างมากเนื่องจากศักยภาพในการนำไปใช้เป็น โทรจัน (Trojan Horse) เพื่อโจมตีระบบคอมพิวเตอร์
ประวัติและการกำเนิด
NetBus ถูกเขียนขึ้นด้วยภาษา Delphi โดย Carl-Fredrik Neikter โปรแกรมเมอร์ชาวสวีเดนในเดือนมีนาคม 1998 โดยในตอนแรกผู้สร้างอ้างว่าโปรแกรมนี้ถูกออกแบบมาเพื่อใช้ในการกลั่นแกล้ง (Prank) เพื่อนฝูง ไม่ใช่เพื่อการบุกรุกระบบคอมพิวเตอร์อย่างผิดกฎหมาย ซึ่งชื่อ NetBus เมื่อแปลจากภาษาสวีเดนจะมีความหมายว่า "NetPrank"
ผลกระทบที่รุนแรง
แม้จะถูกสร้างมาเพื่อความสนุกสนาน แต่การใช้งาน NetBus ได้นำไปสู่ผลกระทบที่ร้ายแรงในชีวิตจริง ตัวอย่างที่โดดเด่นคือเหตุการณ์ในปี 1999 เมื่อ NetBus ถูกนำไปใช้เพื่อติดตั้งไฟล์ภาพลามกอนาจารเด็กในคอมพิวเตอร์ของนักวิชาการด้านกฎหมายที่มหาวิทยาลัย Lund ในสวีเดน ซึ่งทำให้เขาถูกสงสัยว่าดาวน์โหลดไฟล์เหล่านั้นด้วยตนเองจนต้องสูญเสียตำแหน่งงานและต้องลี้ภัยออกจากประเทศ
อย่างไรก็ตาม ในปี 2004 ศาลได้ตัดสินให้เขาพ้นผิด เนื่องจากพบว่าคอมพิวเตอร์ของเขาถูกควบคุมโดย NetBus จากระยะไกล ทำให้เขากลายเป็นเหยื่อของการโจมตีทางไซเบอร์
สถาปัตยกรรมและการทำงาน
NetBus ทำงานในรูปแบบ Client-Server โดยมีส่วนประกอบสองส่วนหลักดังนี้:
- Server: ต้องถูกติดตั้งบนเครื่องเป้าหมายที่ต้องการควบคุม โดยมักจะปลอมแปลงชื่อไฟล์เป็น
Patch.exeหรือSysEdit.exeเพื่อหลอกล่อให้ผู้ใช้ติดตั้ง เมื่อทำงานครั้งแรก เซิร์ฟเวอร์จะติดตั้งตัวเองลงใน Windows Registry เพื่อให้เริ่มทำงานโดยอัตโนมัติทุกครั้งที่เปิดเครื่อง โดยปกติจะเปิดพอร์ต 12345 เพื่อรอรับการเชื่อมต่อ - Client: เป็นโปรแกรมที่มีหน้าจอผู้ใช้งาน (GUI) ซึ่งช่วยให้ผู้ควบคุมสามารถสั่งการเครื่องเป้าหมายได้หลากหลาย เช่น:
- การบันทึกการกดแป้นพิมพ์ (Keystroke logging)
- การส่งคำสั่งกดแป้นพิมพ์ (Keystroke injection)
- การจับภาพหน้าจอ (Screen captures)
- การเปิดโปรแกรมต่างๆ
- การเรียกดูไฟล์ในเครื่อง
- การสั่งปิดเครื่อง (Shut down)
- การเปิด/ปิด ถาด CD-ROM
- การใช้โปรโตคอล Tunneling เพื่อเชื่อมต่อผ่านระบบหลายเครื่อง
การรองรับและเวอร์ชัน
NetBus ถูกออกแบบมาให้รองรับ Windows 95, 98, ME และ NT 4.0 นอกจากนี้ เวอร์ชัน 1.70 ยังสามารถทำงานได้ใน Windows 2000 และ Windows XP ด้วย โดยโปรโตคอลที่ใช้สื่อสารระหว่าง Client และ Server ในเวอร์ชันนี้ส่วนใหญ่เป็นข้อความ (Textual)
ในเดือนกุมภาพันธ์ 1999 ได้มีการปล่อย NetBus 2.0 Pro ซึ่งถูกนำเสนอเป็นเครื่องมือบริหารจัดการระบบระยะไกลที่มีประสิทธิภาพ แต่ก็ยังถูกนำไปใช้ในทางที่ผิดโดยกลุ่ม "Script Kiddies" และมักถูกใช้ร่วมกับ Back Orifice เพื่อให้เข้าถึงเครื่องเป้าหมายก่อนจะติดตั้ง NetBus Server ลงไป
ปัจจุบัน โปรแกรมป้องกันไวรัสส่วนใหญ่สามารถตรวจจับและกำจัด NetBus ได้อย่างง่ายดาย
คำถามที่พบบ่อย
NetBus คืออะไร?
NetBus เป็นโปรแกรมควบคุมคอมพิวเตอร์ระยะไกลที่ถูกสร้างขึ้นในปี 1998 ซึ่งต่อมาถูกนำไปใช้เป็นโทรจันเพื่อเข้าควบคุมเครื่องคอมพิวเตอร์ของเหยื่อโดยไม่ได้รับอนุญาต
NetBus ทำงานอย่างไร?
NetBus ประกอบด้วย Server ที่ติดตั้งในเครื่องเหยื่อและ Server จะเปิดพอร์ต 12345 เพื่อให้ Client (ผู้โจมตี) ส่งคำสั่งควบคุมจากระยะไกลได้
NetBus ยังเป็นอันตรายในปัจจุบันหรือไม่?
แม้ว่า NetBus จะเป็นมัลแวร์รุ่นเก่า แต่โปรแกรมป้องกันไวรัสสมัยใหม่สามารถตรวจจับและกำจัดมันได้อย่างง่ายดาย อย่างไรก็ตาม มันเป็นตัวอย่างสำคัญของประวัติศาสตร์มัลแวร์ประเภท Remote Access Trojan (RAT)