KEYLOGGERS

טקסין

New member
KEYLOGGERS

אני מבין שתוכנות אנטי ספייוור מתקשות לזהות לוכדי הקשות כי הן נחשבות לתוכנות לגיטימיות.השאלה לגבי הפצתן: אם שולחים אלי בדוא"ל קובץ מצורף של DOC או של PDF האם הם יכולים להכיל קי לוגרים ? או שצריך קובץ או דרך מתוחכמים יותר בכדי להחדירן למחשב שלי ?
 

Piav

New member
Anti-Spyware נכחדו מהעולם


מעטות התוכנות שעדיין נושאות את הכותרת וגם הן כבר מאבדות רלוונטיות. המושג הרווח בשוק כיום הוא Anti-Malware ותוכנות אלו אכן שמות למטרה קשת רחבה יותר של מזיקים, מתוחכמים לאין שיעור מרוגלות טיפוסיות.

לגבי שאלתך, לתוכנות Anti-Malware אין שום קושי מיוחד בזיהוי לוכדי הקשות והן לרוב אינם נחשבים כתוכנות לגיטימיות. הבעיה שהצגת מיוחסת לזיהוי ע"פ התנהגות של לוכדי הקשות ורק כאשר מדובר באוטומציה שנדרשת להכרעה ללא מעורבות המשתמש. ההחלטה במקרה זה אכן מאתגרת יותר כיוון שגם תוכנות לגיטימיות מציגות לעיתים התנהגות של לוכדי הקשות (למשל, מעבד תמלילים).

עם זאת, ניתן להעלות את רמת הדיוק של ההחלטה המתקבלת ע"י שכבות נוספות של מידע, למשל מוניטין של קובץ. לרוב יעדיפו מתכנני האוטומציות לנקוט בגישה סלחנית כלפי יישומים, מאשר לפגוע בפעילות סדירה של יישומים לגיטימיים.

לגבי הרצת לוכד הקשות, אכן ניתן דרך pdf עם סייג בודד - יש לנצל פרצת אבטחה בקורא.
 

Piav

New member
*הם לרוב אינם נחשבים כתוכנות לגיטימיות

העריכה שלי בימים האחרונים עוברת תקופה קשה.
 

טקסין

New member
MBAM מותקנת אצלי במחשב כבר שנים רבות


בגרסה החינמית שלה (שלא נותנת הגנה בזמן אמת), ומדי פעם אני סורק עם HITMAN PRO (שסריקותיו מהירת להפליא...

למה כונתך במשפט האחרון "יש לנצל פרצת אבטחה בקורא" ?

והאם ניתן להחדיר KEYLOGGER דרך קובץ DOC שמצורף לדוא"ל ?
 

Piav

New member
שילוב מעולה


pdf אינו קובץ הרצה. כדי להריץ קוד זדוני באמצעותו, יש צורך לנצל פרצת אבטחה בתוכנה שקוראת את הקובץ ולגרום לה להריץ את הקוד. מכיוון שהקורא הנפוץ ביותר (Acrobat) ידוע בפרצות אבטחה רבות ומשונות, כנראה שזו לא בעיה גדולה מדי.

לגבי השאלה הנוספת, ניתן. קבצי Word עשויים לכלול פקודות הרצה (מאקרו).
 

טקסין

New member
כך כל מה שאני יכול לעשות


בנוגע לקבצי PDF וקבצי WORD שמגיעים אלי מצורפים לדוא"ל הוא לסרוק אותם עם MBAM טרם פתיחתם, ולקוות שבמידה והם מכילים KEYLOGGER אז MBAM תזהה אותם.
 

Piav

New member
לפתוח באמצעות Google Docs...

כך קוד זדוני לא יופעל מקומית. תוכל גם להיעזר בVirusTotal לבדיקת קבצים (הם כוללים את Malwarebytes במנועי הסריקה).
 

טקסין

New member
את VIRUS TOTAL אני מכיר

והאורינטציה שלו היא יותר אנטי וירוסית ופחות אנטי מאלוואר, אבל כמובן שלא מזיק להשתמש בו.

GOOGLE DOCS נשמע רעיון טוב, ומצריך עבודה עם גוגל (שגם שולטים בוירוס טוטל ועוד מעט בשאר העולם...

איך שהוא יש לי הרגשה, שלגבי אנשים כמוני שגולשים באתרים קונבנציונליים ומקבלים דוא"ל, הבעיה של לוכדי הקשות עלולה להיות יותר חריפה מנוזקות וכו', כי אם מישהו דווקא ירצה לרגל אחרי, אלה יהיו אנשים שנמצאים איתי באיזה קשרים עסקיים.
 

Piav

New member
דווקא VirusTotal מכוונת לנוזקות וגם פוגעת

אם תסתכל על הקבצים שמנותחים שם בשגרה, אני בספק אם תראה איזשהו וירוס, אולי פרט Sality ו-Virut שהם כמו שריפה בשדה קוצים. לרוב מדובר בסוסים טרויאנים בהלימה לאחוזי השכיחות בשטח (in wild). אל תשכח שVirusTotal אינה מסננת תוצאות ולפיכך משקפת את יכולות הזיהוי של תוכנות האנטיוירוס כיום (והן בהחלט מכוונות ליותר מוירוסים).

השם של האתר מטעה, אבל הוא הפך מזמן למותג ובשמות מותגים עדיף שלא לגעת מבחינה עסקית גרידא... אפשר לטעון אותו דבר לגבי תוכנות אנטיוירוס, שהרי אבסורדי לטעון שמהותן עדיין לחימה בוירוסים שמהווים פחות מ5% מסך הקבצים הזדוניים בשטח.
 

טקסין

New member
אדייק בדברי ואתן דוגמה

באנטי וירוסים התכוונתי גם לאנטי טרויאנים, שמזוהים גם ע"י אנטי מאלווער.ואכן אצלי במחשב אנטי וירוס זיהה וגם חסם בזמן אמת כמה טרויאנים, אבל לא וירוסים.ממך הבנתי שלוכדי הקשות דומים במבנה שלהם למאלוואר וזה היה החשש שלי בעת פתיחת קבצים מצורפים לדוא"ל.
 

Piav

New member
לא הבנתי אותך


הסייג היחיד הוא שתוכנות Anti-Malware לא נוהגות לזהות וירוסים וגם אם כן מזהות, אינן מסוגלות לנקות קובץ לגיטימי נגוע אלא רק למוחקו (כל זה בניגוד לתוכנות אנטיוירוס).

לוכדי הקשות אינם וירוסים וניתן להכלילם תחת קטגוריית הנוזקות הרחבה או בצמצום תחת משפחת הטרויאנים. רוב התוכנות יודעות להתמודד עמן בהצלחה (אנטיוירוס או Anti-Malware) ע"י חתימות או ניתוח התנהגותי.
 

טקסין

New member
אמרתי למעשה דברים דומים לשלך, דהיינו

שאנטי וירוס מטפל בוירוסים ובטרויאנים
שאנטי מאלוואר מטפל בנוזקות, רוגלות ודומיהן וגם בטרויאנים, אבל לא בוירוסים
וגם ציינתי שבמחשב שלי אנטי וירוס חסם מספר פעמים בזמן אמת טרויאנים, אבל לא יצא לו אף פעם לחסום וירוסים (כנראה כי הם כבר פחות נפוצים)

אני שמח לשמוע שאתה בדעה שרב התוכנות יודעות להתמודד בהצלחה עם לוכדי הקשות, כי בעבר היתה סברה שקשה יחסית לטפל בהם כי הם נראו כמו תכנות לגיטימיות.
 

Y. Welis

New member
או לעבור לקורא חלופי כמו FOXIT שבטוח יותר

הפריצה למאגר של RCA (וכן הידועה יותר ללוקהיד) נעשתה דרך אקספלויט ב-PDF ובקובץ אקסל.
 
למעלה