Sto cercando rilevamento keylogger . Per quanto vedo, quasi tutti i keylogger creati dagli strumenti inviano periodicamente dati a un host, ma quelli creati dai programmatori possono inviare dati non periodicamente. Poiché è facile rilevare eventi periodici ascoltando il traffico di un host, alcuni hacker professionisti (autori di codice) fanno un tale trucco: creare un% casualehour1
e min1
e dopo hour1:min1
inviare i primi dati di battitura (o qualsiasi altra cosa sta inviando agli hacker). Dopo aver inviato il primo set di dati, crea in modo casuale hour2
e min2
e dopo hour2:min2
invia i dati successivi e così via.
Con questa tecnologia stanno ottenendo dati non periodicamente, ma regolarmente. C'è qualche modo / trucco per scoprire che il caricamento dei dati non periodico ma regolare?
Nota: non sono interessato a Command and Control per ora. Mi interessano solo i dati non periodici che caricano il rilevamento di keylogger? Le idee relative al rilevamento di eventi non periodici e regolari sarebbero apprezzate.
Nota 2: la maggior parte dei keylogger sta inviando dati su gmail o su un altro server di posta e alcuni di loro utilizzano il server ftp.
Nota3: il rilevamento non sarà basato su host ma network based detection
.
Grazie,