12.07.2015 Aufrufe

Keylogger: Funktionen und Erkennungsmethoden ... - B4B Schwaben

Keylogger: Funktionen und Erkennungsmethoden ... - B4B Schwaben

Keylogger: Funktionen und Erkennungsmethoden ... - B4B Schwaben

MEHR ANZEIGEN
WENIGER ANZEIGEN
  • Keine Tags gefunden...

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Beim Abfangen von Tastatureingaben durch die Installationeines globalen Hooks auf die Tastaturereignissewird eine spezielle Filterfunktion verwendet, die sichin einer separaten dynamischen Bibliothek befindet(DLL). Als Entscheidungshilfe liefert Kaspersky InternetSecurity seinen K<strong>und</strong>en so viele <strong>und</strong> so genaue Informationenwie nur möglich, daher sind mit einem Klickauf das Feld „Details“ auch in dem dargestellten Fallweitere Informationen zu einer derartigen dll zu finden.Es wurde bereits darauf hingewiesen, dass der Nameder DLL bei jeder Installation des <strong>Keylogger</strong>s zufälligvergeben wird (in unserem Fall ketafh.dll):Aufspüren verborgener <strong>Keylogger</strong>-ProzesseNach dem Neustart des Computers, der infolge der Installationvon Spy Lantern <strong>Keylogger</strong> durchgeführt wird,öffnet Kaspersky Internet Security ein Fenster, das denUser darüber informiert, dass der Prozess ketaf.exeversteckt läuft. Das Verbergen des Prozesses wird mitHilfe des Treibers ketaf.sys umgesetzt, der den Aufrufzweier <strong>Funktionen</strong> der Auflistung der Prozesse <strong>und</strong> derDatei-Liste im Kernel des Betriebssystems abfängt.Das proaktive Schutzmodul findet ohne Ausnahme alleverborgenen Prozesse im System, unabhängig davon,wie sich diese verstecken. Der Benutzer kann dannzwischen folgenden Aktionen wählen: Verschieben derausführbaren Datei des verborgenen Prozesses in dieQuarantäne, Beenden oder Ausführen des Prozesses.Hat der Anwender die Installation eines Hooks auf dieTastaturereignisse verboten, so werden im Folgendenkeine weiteren Tastaturbetätigungen in den <strong>Keylogger</strong>-Protokollen verzeichnet.Hat der Anwender den <strong>Keylogger</strong>prozess beendet,wird bei dem Versuch, das Konfigurations-Fenster oderden Reports Viewer des <strong>Keylogger</strong>s aufzurufen, die folgendeFehlermeldung angezeigt:Verhinderung der zyklischen Abfrage desTastaturzustandesEine zusätzliche Methode, die Spy Lantern <strong>Keylogger</strong>zum Abfangen der Tastatureingabe verwendet, ist diezyklische Abfrage des Tastaturzustands mit Hilfe derFunktion GetAsyncKeyState. Das proaktive Schutzmodulwarnt den Anwender umgehend <strong>und</strong> bietet die Möglichkeitden <strong>Keylogger</strong>-Prozess zu beenden.Fazit► Genauer untersucht <strong>und</strong> beschrieben wurde ein leistungsstarker,„legaler“ <strong>Keylogger</strong>, der sich zweierTechnologien zum Abfangen der Tastatureingabebedient <strong>und</strong> überdies Rootkit-Technologie zum Verbergenseiner Anwesenheit im System einsetzt.► Die Funktionsweise des Spy Lantern <strong>Keylogger</strong>s isttypisch für die Mehrheit der Tastaturspione. Kriminellekönnen damit Anwenderaktivitäten ausspionieren<strong>und</strong> vertrauliche Informationen stehlen.► Die Produkte von Kaspersky Lab können jeglichedestruktive Aktivität von Spy Lantern <strong>Keylogger</strong> erkennen<strong>und</strong> neutralisieren, selbst wenn dieser durcheinen Kernel-Mode-Treiber geschützt ist.► Die potentielle Gefahr, die von <strong>Keylogger</strong>n ausgeht,macht die Entdeckung von Tastaturspionen jeglicherArt <strong>und</strong> die Neutralisierung ihrer Aktivität zur oberstenPriorität für die Antiviren-Industrie.► Die Produkte von Kaspersky Lab können – mit Hilfeder Signatur-Datenbanken – sowohl existierende<strong>Keylogger</strong> als auch – durch das Modul ProaktiverSchutz – Modifikationen <strong>und</strong> neue Typen von Tastaturspionenerkennen.<strong>Keylogger</strong>Nikolay GrebennikovStellvertretender Direktor der Abteilung fürinnovative Technologien, Kaspersky Lab26

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!