Registratore di tasti e account di posta elettronica [duplicato]

-1

Questa mattina, stavo sperimentando alcuni keylogger e ho notato che hanno una funzione per inviare e-mail all'attaccante.

Come possono essere intercettate queste e-mail? Diciamo che ho uno sniffer di pacchetti in esecuzione, quale porta dovrei ascoltare?

Nota: i keylogger che stavo usando permettevano all'utente di specificare un account gmail (nome utente e password) per inviare l'email. Ora, assumiamo uno scenario reale in cui il keylogger sia stato installato da Internet senza il consenso dell'utente. Qual è il meccanismo utilizzato per inviare l'e-mail? Su quale porta passa l'email?

    
posta Matthew 27.03.2013 - 17:18
fonte

2 risposte

1

La porta non sarà definita poiché non è un servizio in ascolto su una determinata porta. Verrà assegnata una porta alta casuale quando si tenta di connettersi al servizio remoto. Pertanto non si può semplicemente guardare la porta di origine. Il logger probabilmente si connetterà a un server remoto su cui è in esecuzione l'SMTP sulla porta 25, ma potrebbe trattarsi anche di un'altra porta.

Un approccio per rilevare flussi insoliti sarebbe quello di guardare i flussi di posta elettronica. Normalmente tutti i client della tua rete dovrebbero connettersi ai tuoi server di posta, quindi quando i programmi iniziano a inviare email usando un altro IP rispetto al tuo server di posta, potrebbe essere qualcosa di sospetto. Naturalmente può anche essere legittimo. Inoltre, considera che il keylogger potrebbe semplicemente accedere al tuo server di posta elettronica con credenziali valide e e-mail da lì.

Anche nel tuo esempio dici che richiede un nome utente e una password, il che significa che probabilmente accederà al server di posta Gmail e invierà un'email da lì. Questo è completamente crittografato. Ciò significa che devi controllare i flussi verso i server di posta di google e chiedere ai tuoi dipendenti se stavano usando gmail o meno.

Non c'è davvero un modo semplice per rilevare questi attacchi. Il modo migliore sarebbe utilizzare un anti-virus in grado di rilevare i keylogger sulle macchine. Indipendentemente da ciò, potrebbe essere utile, poiché la macchina era probabilmente già compromessa e un utente malintenzionato potrebbe aver aggiunto più di un semplice keylogger.

    
risposta data 27.03.2013 - 17:35
fonte
1

L'e-mail viene inviata a (porta di destinazione) Porta TCP 25 (SMTP), porta 587 (Invio), 465 (SSMTP)

Alcuni server ascolteranno anche altre porte. Dai un'occhiata a

link

    
risposta data 27.03.2013 - 17:33
fonte

Leggi altre domande sui tag