Quanto è efficace il Task Manager di Windows nell'identificazione dei keylogger?

3

Mi sono appena imbattuto in un'idea che ho usato in passato per distinguere tra due istanze dello stesso programma, una delle quali era appesa. Mentre Task Manager è aperto, visibile e ordinato in base all'utilizzo della CPU, raccolgo le finestre di una delle istanze e le trascino velocemente. L'utilizzo della CPU su uno dei processi sale, presumibilmente quando il messaggio di vernice di quel processo viene chiamato rapidamente (supponendo che il sistema esegua "Mostra contenuto della finestra durante il trascinamento").

Oggi mi chiedevo se il mio sistema avesse un keylogger. Ho immaginato un keylogger hardware e ho pensato che potesse esserci un modo per rilevarlo senza smantellare il mio computer, ma i risultati di ricerca che ottenevo erano principalmente per software keylogger e l'utilizzo di software anti-malware per rilevarlo. Ma se attivi Task Manager di Windows e poi colpisci un sacco di tasti sulla tastiera (delicatamente!), Allora qualsiasi processo che li sta registrando probabilmente inizierebbe a usare della CPU. Mi chiedevo se avrebbe usato abbastanza CPU per portarlo in cima. Quando lo provo, posso ottenere dwm.exe e csrss.exe e taskhost.exe. Penso che questo dimostri che è possibile usare questo metodo per trovare un processo che sta guardando la tastiera, ma richiede un certo discernimento.

Questo sembra plausibile, ed è questa tecnica che è resistente ai metodi di camuffamento che gli autori di malware potrebbero adottare?

    
posta Dave Scotese 02.12.2012 - 21:29
fonte

3 risposte

6

Il malware efficiente manipolerà la struttura interna del kernel in modo tale da non apparire affatto nell'elenco dei processi (quindi ancora una volta, un gioco a nascondino tra malware e rilevatori di malware, vedi ad esempio questa pagina per alcune informazioni). Pertanto, non verrà visualizzato nulla nel task manager.

Anche se il keylogger fa appare come un'attività nel task manager, la registrazione delle chiavi, nelle sue forme di base, è estremamente economica. Il mio primo computer ha potuto tenere traccia di tutto ciò che ho digitato con la sua CPU 6809E, funzionante alla velocità di 1 MHz. Un PC di base è più di 10000 volte più veloce di così, e quindi non sarà necessario più di 1/10000 della sua CPU per registrare i colpi di chiave. Per vederlo nel task manager, avrai bisogno di occhi acuti ... Per complicare il setup, ci sono molti processi che mostrano un'attività regolare anche quando sono nominalmente inattivi; questo è tipico del processo con attività di garbage collection in background.

E, naturalmente, quando si guarda il task manager, si osserva, tra l'elenco dei processi, il task manager stesso, che utilizza la CPU per aggiornare l'elenco come reso graficamente sullo schermo ...

    
risposta data 03.12.2012 - 00:17
fonte
0

Completamente inutile contro tutto tranne il progetto universitario di uno studente di sicurezza informatica.

Puoi fare in modo che i processi appaiano il nome di un altro processo o per niente senza troppe difficoltà. Puoi anche ottenere key logger hardware che possono prendere il segnale grezzo dalla tua tastiera e memorizzarlo su una memory stick o trasmetterlo via wifi.

    
risposta data 03.12.2012 - 13:07
fonte
0

Per rilevare un keylogger su PC, aprire il task manager e cercare processi diversi dai programmi installati. Puoi anche cercare sul Web per questo. Questo è il modo più efficace. Il motivo per cui i keylogger sono così difficili da rilevare è che non sono illegali. La maggior parte della gente pensa di essere a causa del modo in cui gli hacker li usano (che è illegale). Tuttavia, non è illegale installare keylogger sul tuo computer per monitorare i tuoi figli o monitorare i tuoi dipendenti per lavoro. A causa di questi motivi, è consentito venderli legalmente e sono protetti dalla possibilità di essere rilevati facilmente. Esistono alcuni metodi di rilevamento, ma i programmatori li conoscono e li modificano per passare inosservati da questi metodi.

    
risposta data 09.06.2014 - 12:21
fonte

Leggi altre domande sui tag