Keyloggery
Keylogger zaznamenává, co píšete – hesla, zprávy, čísla kreditních karet, vyhledávací dotazy – a předává to tomu, kdo jej nainstaloval. Přicházejí jako malware běžící na vašem počítači, jako hardwarové klíče připojené k vaší klávesnici a jako legitimní software pro rodičovské sledování. Pochopení variant vysvětluje jak hrozbu, tak limity toho, co může dělat jiná obrana.
Celé tělo článku je uvedeno níže v angličtině.
A keylogger (záznamník úhozů) je jakýkoli software nebo hardware, který zachycuje úhozy na zařízení. Byly jednou z nejstarších a nejspolehlivějších forem krádeže přihlašovacích údajů, která přežila jako kategorie, i když se širší prostředí malwaru dramaticky posunulo. Nejvíce převládající. Moderní varianty se integrují s širšími funkcemi spyware/RAT (trojský kůň s dálkovým přístupem).
Jak se instalují softwarové keyloggery
- Phishingové přílohy — Office makra, škodlivé soubory PDF, spustitelný soubor maskovaný jako dokumenty
- StahováníXDrive-stahování3ZXX38 kompromitované stahováníXPLZ38 webové stránky (nyní vzácné díky sandboxingu prohlížeče)
- Škodlivá rozšíření prohlížeče
- USB kapky – ponechání infikovaných USB pro oběti, aby je mohly zapojit
- Instalace zasvěcených osob – fyzický přístup někoho s úmyslem
- Úhozy (původní funkce)
- Obsah schránky
- Snímky obrazovky v intervalech nebo spouštěné události
- Úroveň automatického vyplňování prohlížeče ve správci uživatelského hesla v malwaru cc61X přístup)
- Přístup k webové kameře a mikrofonu
- Prohlížení a exfiltrace souborového systému
- Interakce s bankovními aplikacemi a jednorázová hesla při jejich zadávání
To, co se v moderním softwaru sdělovací zařízení hrozeb často nazývá „keylogger“ platforma.
Hardwarové keyloggery v detailu
USB keylogger vypadá jako malý USB extender. Klávesnice se zasouvá na jednu stranu; druhá strana se připojuje k počítači. Uvnitř je malý mikrokontrolér a flash paměť. Každý stisk klávesy, který projde, je zaznamenán. K načtení dat se útočník vrátí a zapojí zařízení do USB portu a stáhne je – samotný keylogger se často chová jako vyměnitelný disk, když k němu přistupujete pomocí specifické kombinace úhozů.
Hardwarové keyloggery nejsou softwarově detekovatelné. Obrana je fyzická: všimněte si neznámých zařízení za počítačem, hledejte neobvyklé USB extendery, nasaďte kryty USB portů pro citlivé pracovní stanice.
Co chrání před keyloggery
- Zabezpečení koncového bodu (EDR). Moderní EDR detekuje chování keyloggeru (zaseknutí klávesnice, vkládání procesů, exfiltrace podezřelých dat) bez ohledu na konkrétní podpis.
- Známé rodiny keyloggerů proti malwaru.XPLZ8 Méně účinný proti vlastním variantám.
- Hardwarový klíč 2FA. Klíč FIDO2 signalizuje výzvu s hardwarově chráněným klíčem. Keylogger nezachytí nic užitečného – podpis je jednorázový a vázaný na původ.
- Správci hesel s automatickým vyplňováním. Správce hesel vkládá přihlašovací údaje, aniž by je zadával. Keylogger zachycuje pouze hlavní heslo (proto je ochrana hlavním heslem tak důležitá).
- Klávesnice na obrazovce pro citlivé záznamy. Poráží hardwarové keyloggery; softwarové keyloggery mohou také zachytit dotykové události, takže částečná obrana.
- Fyzická bezpečnost. Nedovolte nedůvěryhodným lidem mít fyzický přístup k vašemu počítači.
- Bootkity / Secure Boot. Zabraňuje přetrvávání pomocí keyloggerů restartuje se.
Oprávněná použití
Existuje několik neškodných použití:
- Rodičovské monitorování na rodinných zařízeních. Legální ve většině jurisdikcí; eticky sporné pro starší děti.
- Zaměstnavatelské monitorování pracovních zařízení. Právní oznámení zaměstnanců ve většině zemí; vyžadováno v některých regulovaných odvětvích.
- Autorizované zapojení červeného týmu. Penetrační testeři nasazují keyloggery, aby prokázali dopad během hodnocení bezpečnosti.
- Research. Forenzní a bezpečnostní výzkumníci studují techniky keyloggerů, aby porozuměli rodinám keyloggerů.XPL5ZX5 hranice mezi „legitimním sledováním“ a „spywarem“ je často legální (souhlas vlastníka zařízení) spíše než technická.
Mobilní keyloggery
Mobilní platformy ve výchozím nastavení ztěžují keylogger – aplikace nemohou sledovat vstup mimo svůj vlastní povrch. Obrana zahrnuje:
- Aplikace v izolovaném prostoru, které nevidí, co ostatní aplikace přijímají
- Služby pro usnadnění vyžadují explicitní povolení uživatele a varování
- Stalkerware, který využívá přístupnost k monitorování, existuje, ale je stále častěji detekován mobilními bezpečnostními nástrojiXPLZ65PLZXXPLZ6 a podobnými národ-Z65Pgasus spyware dosahuje schopnosti srovnatelné s keyloggingem prostřednictvím zero-day exploitů, nikoli uživatelem povoleného monitorování. Obrana proti nim vyžaduje režim uzamčení (iOS) nebo ekvivalentní extrémní opatření.
Často kladené otázky
- Jak poznám, že mám keylogger?
- Ručně těžko zjistitelné. Příznaky mohou zahrnovat neobvyklé využití procesoru, nevysvětlitelný síťový provoz, antivirová upozornění. Spolehlivou kontrolou je spuštění moderních EDR nebo anti-malwarových skenů. Pokud máte velké podezření, definitivní odpovědí je přeinstalace operačního systému ze známého čistého média.
- Chrání VPN před keyloggery?
- Ne. Keyloggery fungují na vašem zařízení dříve, než jej opustí síťový provoz. VPN šifruje to, co jde po drátě; nemůže pomoci, když je škodlivý software již uvnitř vašeho počítače.
- Mohou správci hesel porazit keyloggery?
- Částečně. Automatické vyplňování obchází psaní, takže keylogger nezachytí heslo. Ale vaše hlavní heslo je stále zadané; pokud to keylogger dostane, manažerův trezor je ohrožen. Hardwarový klíč 2FA ve správci hesel to překonává.
- Jsou hardwarové keyloggery stále skutečnou hrozbou?
- Před méně než dvěma desetiletími, protože většina lidí pracuje na přenosných počítačích, kde jsou vidět porty USB. Větší zájem o stolní pracovní stanice ve sdílených kancelářích ao vysoké cíle. Detekce je fyzická kontrola.
- Jak dlouho jsou keyloggery obvykle nedetekovány?
- Týdny až měsíce pro ty dobře inženýrské. Komoditní keyloggery jsou rychle zachyceny signaturním AV; vlastní varianty používané při cílených útocích se déle vyhýbají detekci. Střední doba setrvání je v souladu s širší detekcí narušení – podle posledních zpráv přibližně 80 dní.