sisteme bulaşan backdoor virusunde analiz yapılabilir decompiler yada dış bağlantı ip'si kontrol edilebilir eğer TR lokasyonlu bir ip'yle haberleşiyorsa büyük ihtimal o lamer'in ip'si cıkar bir sunucu cıkarsada sunucu üzerinden yönetiyordur botnet'i yada RAT'ı o sunucu servis sağlayıcısında log kayıtları vardır makinaya root girişi yapan o lamerin ip'si bulunabilir ama bunu savcılık kararıyla istenebilir firma kişisel bilgileri vermeyebilir.