handdator

Visa fullständig version : Misstänker att det finns en keylogger (eller vad det kallas) på en jobbdator.


Stoltz
2008-07-20, 13:06
Som rubriken säger. Jag misstänker att det finns en keylogger på två av våra datorer här i butiken. Hur kan jag hitta dem? Väldigt vagt men texten flashade förbi skärmen i en fjärdedels sekund innan den försvann.

Mental
2008-07-20, 13:08
kolla om det sitter något fysiskt mellan tangentbord och dator, är det något installerat borde antivirusprogrammet hitta det, för ni har väl antivirus?

Pepparkakssmurfen
2008-07-20, 13:08
Vilket OS använder ni?

Stoltz
2008-07-20, 13:09
kolla om det sitter något fysiskt mellan tangentbord och dator, är det något installerat borde antivirusprogrammet hitta det, för ni har väl antivirus?
Will do.

Vilket OS använder ni?

Windows Xp.

Stoltz
2008-07-20, 13:15
Hittade inget mellan datorn och tangentbordet. Virusprogrammet borde upptäcka det men jag har viss anledning att misstänka att det kan ha blivit gömt av den som installerat det. Det kanske bara är min inbillning och nätta paranoia kring detta som får mig att tro det, men det är bäst att checka.

Mental
2008-07-20, 13:25
Nå, någon som är så bra på att koda så att denne kan gömma elack kod för ett antivirusprogram kan antagligen gömma det på ett sådant sätt att inte du heller har en chans att hitta det.

Ellis Wyatt
2008-07-20, 13:26
Har du kollat lamporna vid datorn så att ingen kamerautrustning finns där? Hål i väggen?

maaherra
2008-07-20, 13:27
Jag och en polare installerade lite keyloggers på några av skolans datorer en gång. Oj vad lösenord och nytt skvaller vi kom över :D

Du kan kolla bland installerade program i kontrollpanelen, i aktivitetshanteraren men även under c:\program ifall det finns något installerat.

Stoltz
2008-07-20, 13:35
Nå, någon som är så bra på att koda så att denne kan gömma elack kod för ett antivirusprogram kan antagligen gömma det på ett sådant sätt att inte du heller har en chans att hitta det.
Troligen är det ju så. Ska kolla igenom de vanliga grejerna igen, som maaherra föreslog. Killen som jag kan tänka mig skulle ha gjort det, är för datorer vad jag är för wrestling, sas.

Har du kollat lamporna vid datorn så att ingen kamerautrustning finns där? Hål i väggen?

Ser inget sådant so far.

Granatgiraffen
2008-07-20, 14:57
Kör någon onlinescanner också kanske? Beroende på vad för antivirus ni har.
http://www.kaspersky.com/virusscanner är ju helt ok.

jakke
2008-07-20, 15:07
Varför skulle antivirus programmet hitta alla keyloggers?
På min jobbdator så loggas allt.

King Grub
2008-07-20, 15:14
Antivirusprogram hittar sällan keyloggers. Det är inga virus, utan kommersiella, legitima program.

Trance
2008-07-20, 15:22
Antivirusprogram hittar sällan keyloggers. Det är inga virus, utan kommersiella, legitima program.

Nu använder inte jag anti-virus men borde inte de flesta ha någon typ av igenkänning av misstänkt programvara?

Typ som denna som jag hittade med en snabb googling:
http://support.kaspersky.com/faq/?qid=200880205

Bönne
2008-07-20, 15:23
Keyloggers processer kan man många gånger välja att gömma, liksom att antivirusprogrammet ska ignorera vissa filer/processer.

jakke
2008-07-20, 15:33
Keyloggers processer kan man många gånger välja att gömma, liksom att antivirusprogrammet ska ignorera vissa filer/processer.

Fast ett antivirusprogram är inte skrivet så att ett externtprogram bestämmer vad som ska kontrolleras. Skulle inte gå att skapa så säkra system då =).

Men det Grub. skriver är korrekt.

King Grub
2008-07-20, 15:42
Nu använder inte jag anti-virus men borde inte de flesta ha någon typ av igenkänning av misstänkt programvara?

Det är HIPS.

http://en.wikipedia.org/wiki/Intrusion-prevention_system

rememberence
2008-07-20, 15:47
Dom flesta keyloggers som är av någon användning är "Detectable"
Och även kommersiella program som t.ex "UltraVnc" upptäcks av antivirusprogram

Själva principen gör det ju väldigt enkelt att upptäcka program som avlyssnar I/O.

Bönne
2008-07-20, 15:55
Fast ett antivirusprogram är inte skrivet så att ett externtprogram bestämmer vad som ska kontrolleras. Skulle inte gå att skapa så säkra system då =).

Men det Grub. skriver är korrekt.I antivirusprogrammet.

Trance
2008-07-20, 15:56
Jag tycker väl att anti-virus även borde gå på signaturer, skulle vara förvånad om de inte varnade på de mest vanliga. Sedan krävs det självklart att de går på beteende om man råkar få en okänd/custom made.

Fast ett antivirusprogram är inte skrivet så att ett externtprogram bestämmer vad som ska kontrolleras. Skulle inte gå att skapa så säkra system då =).

Men det Grub. skriver är korrekt.

Dom flesta keyloggers som är av någon användning är "Detectable"
Och även kommersiella program som t.ex "UltraVnc" upptäcks av antivirusprogram

Själva principen gör det ju väldigt enkelt att upptäcka program som avlyssnar I/O.

Om det inte är ett rootkit som installeras som gömmer processerna.

rememberence
2008-07-20, 16:05
Om det inte är ett rootkit som installeras som gömmer processerna.

Det har du självklart rätt i, men säg att ett antivirusprogram har en "livescanner" och märker ändringar på viktiga processer i operativsystemet, t.ex när keyloggern hookar till Inputen.
Visst borde den kunna märka av även ett rootkit?

Eller är jag helt fel ute? :D

Nalfaren
2008-07-20, 16:06
Kör Hijack This som skriver ut alla program och processer som är startade,
posta en kopia på loggen här så kan jag eller någon annan se över den och se om vi hittar något misstänkt.

http://www.download.com/Trend-Micro-HijackThis/3000-8022_4-10227353.html

Bönne
2008-07-20, 16:06
Det har du självklart rätt i, men säg att ett antivirusprogram har en "livescanner" och märker ändringar på viktiga processer i operativsystemet, t.ex när keyloggern hookar till Inputen.
Visst borde den kunna märka av även ett rootkit?

Eller är jag helt fel ute? :DOch då väljer man att det ska ignoreras i framtiden.

King Grub
2008-07-20, 16:08
Hijack This visar inget dolt.

Kör RootkitRevealer så får du ser vad som verkligen finns:

http://technet.microsoft.com/en-us/sysinternals/bb897445.aspx

Autoruns visar vad som startas automatiskt:

http://technet.microsoft.com/en-us/sysinternals/bb963902.aspx

rememberence
2008-07-20, 16:08
Och då väljer man att det ska ignoreras i framtiden.

Eller tas bort? :confused:

King Grub
2008-07-20, 16:08
Det har du självklart rätt i, men säg att ett antivirusprogram har en "livescanner" och märker ändringar på viktiga processer i operativsystemet,

Det där är HIPS, som sagt. Det är få antivirus som har HIPS som övervakar processer och förändringar som sker dessa inbyggt.

Bönne
2008-07-20, 16:14
Eller tas bort? :confused:Möjligen är det installerat på order av hans chefer som vill ha koll på vad de gör vid datorerna.

Trance
2008-07-20, 16:23
Det har du självklart rätt i, men säg att ett antivirusprogram har en "livescanner" och märker ändringar på viktiga processer i operativsystemet, t.ex när keyloggern hookar till Inputen.
Visst borde den kunna märka av även ett rootkit?

Eller är jag helt fel ute? :D

Ett rootkit som är på kernel-nivå går inte att upptäcka på det sättet. Det är inte på samma nivå utan ett rootkit manipular själva kärnan. Ett exempel det kan ändra "ls" så det inte listar vissa filer, det kan ändra så vissa processer inte syns etc.

Väldigt svåra att hitta oftast även om rootkitrevealer verkar fungera rätt bra. Men då måste man misstänka något från början.

rememberence
2008-07-20, 16:31
Ett rootkit som är på kernel-nivå går inte att upptäcka på det sättet. Det är inte på samma nivå utan ett rootkit manipular själva kärnan. Ett exempel det kan ändra "ls" så det inte listar vissa filer, det kan ändra så vissa processer inte syns etc.

Väldigt svåra att hitta oftast även om rootkitrevealer verkar fungera rätt bra. Men då måste man misstänka något från början.


Jojo, det vet jag, men tänkte eftersom vi snackar Windows XP, hade ärligt talat ingen aning om att det fanns rootkits på kernelnivå till XP.

rememberence
2008-07-20, 16:32
Det där är HIPS, som sagt. Det är få antivirus som har HIPS som övervakar processer och förändringar som sker dessa inbyggt.

Det var ju lite tråkigt, trodde att utvecklarna hade vett nog att implementera det i sina skydd?

Mental
2008-07-20, 16:59
Det var ju lite tråkigt, trodde att utvecklarna hade vett nog att implementera det i sina skydd?

Myntets baksida är ju smällen mot prestanda som man får när exakt allt skall övervakas.

King Grub
2008-07-20, 17:30
Om man inte använder Kaspersky Internet Security 2009. Där har dom lyckats stoppa in övervakning av allt utan påverkan på prestanda och dessutom på ett användarvänligt sätt.

rememberence
2008-07-20, 19:08
Då har vi alltså ett svar på den ursprungliga frågeställningen, TS kan använda Kaspersky Internet Security 2009 :thumbup:

Trance
2008-07-20, 22:07
Jojo, det vet jag, men tänkte eftersom vi snackar Windows XP, hade ärligt talat ingen aning om att det fanns rootkits på kernelnivå till XP.

Du menar att Windows kernel skulle vara så säker ;-). Nu är den säkrare än ryktet men riktigt så bra är den inte.

rememberence
2008-07-21, 05:10
Du menar att Windows kernel skulle vara så säker ;-). Nu är den säkrare än ryktet men riktigt så bra är den inte.

Det krävs ju en högre nivå av engagemang av kodaren om han ska göra ett rootkit till Windows när det är stängd källkod.
Många kanske inte tar sig besväret och kodar för UNIX istället helt enkelt, det var bara så jag tänkte :)

Albatross
2008-07-21, 15:17
Har du möjlighet så kan du köra igång Wireshark och se om maskinen verkar skicka data någonstans den inte borde. Inte för att det löser problemet med keyloggern i sig... men det är en början att blocka det åtminstone.

Har någon annan haft fysisk access till maskinen så kan man ju aldrig vara säker. Jag skulle ha ominstallerat direkt.