1

Можно ли просмотреть какие-либо файлы, которые были загружены с компьютера через брандмауэр? Я использовал кейлоггер, и мой антивирус пометил его как вирус сегодня. Я хотел бы знать, отправлял ли он журнал через Интернет, в отличие от того, чтобы хранить его локально, как и должно быть.

В качестве альтернативы, если у кого-то еще есть опыт работы с Family Keylogger (http://www.spyarsenal.com/familykeylogger/), не могли бы вы пролить свет на то, безопасно ли это?

РЕДАКТИРОВАТЬ: Я использовал Wireshark и Procmon, чтобы немного контролировать его, но я не вижу ничего подозрительного там. Приложение не использует TCP/UDP-соединения в соответствии с Procmon.

2 ответа2

1

Правильно настроенный брандмауэр может блокировать все программы, которые пытаются общаться с Интернетом, даже если вы им не сказали. (исключая тот факт, что вещи могут хитро идти по другим маршрутам).
Я использую программу "Уведомление о брандмауэре Windows", которая может настроить собственный брандмауэр Windows на работу и использует собственную журналирование Windows для предупреждения. Тогда становится боль позволять и блокировать (тренировать это). Поскольку большинство программ нужно разрешить, прежде чем они смогут что-либо говорить, я знаю, попытается ли какая-нибудь программа. Хотя это не дало бы предварительный журнал, это было бы лучше, чем необходимость видеть каждый происходящий ввод-вывод.

Хороший антивирус или вредоносное ПО должно быть и должно определять программы перехвата мыши и ключа, они должны определять тренеров игры, которые меняют местоположение барана, и взломы, которые меняют обычные библиотеки и программы, и все. Кейлоггеры - это один из способов, которым вирус может получить вашу информацию.

Huristic (это означает своего рода AI для злодеев) должен найти эти вещи и пометить их как злые, даже если цель их - навсегда. Затем пользователь знает, установили ли они его для какой-либо цели, или он поступил на компьютер без их ведома.

Если элемент находится в базах данных AV AMW, которые в основном касаются конкретных программ или конкретной строки кода, он все равно может наблюдать за любым кейлоггером как то, о чем пользователь хотел бы знать. Абсолютно законный кейлоггер может быть использован для злых целей, поэтому я надеюсь, что его никогда не удастся снять с флага.

https://www.virustotal.com/ и загрузка меньших исполняемых файлов (ограничение размера загрузки) может помочь угадать, является ли что-то настоящим вирусом или просто взломом, потому что разные поставщики аудио-видео будут знать более или менее о конкретном злодее или законной программе , Не очень практично устанавливать на компьютер много антивирусов, и очень плохо иметь такое количество активных сканирований, поэтому загрузка его туда может быть полезной.

Сотни легитимных программ и хаков отмечены AV-программами как плохие, потому что они ведут себя подозрительно, что вирус может применяться. Люди (некоторые люди) все еще должны (пытаться) разобраться, что действительно плохо, а что не плохо.

Если программа не была протестирована пользователями, AV-мастерами или автором, пользователи или какой-то гений каким-либо образом заверяют антивирусную компанию, которая не является вирусом, так что они могут специально установить ее как хорошую, она будет помечена как плохо

Вы также можете поспорить, что, если весь код не будет перераспределен, и каким-то образом все это пройдено, что-то будет пропущено.
Если они начинают пропускать кейлоггеры, хорошо :-)

1

Я использовал кейлоггер, и мой антивирус пометил его как вирус сегодня. Я хотел бы знать, отправлял ли он журнал через Интернет, в отличие от того, чтобы хранить его локально, как и должно быть.

Вы можете использовать netstat чтобы увидеть, есть ли в вашем логгере открытая розетка. См. Команда netstat теперь может отображать идентификаторы процессов ....

Связано: антивирус, вероятно, пометил его из-за поведения (сниффинг клавиш). Белый список, если вы одобряете это.

Можно ли просмотреть какие-либо файлы, которые были загружены с компьютера через брандмауэр?

Это зависит от брандмауэра. Но вам нужно знать, с каким хостом или сервером связывается регистратор ключей. Если вы не знаете, то это, вероятно, не будет полезным для вас.

В зависимости от брандмауэра, вы можете иметь или не иметь журналы. Брандмауэр, встроенный в интернет-шлюз Verizon или Comcast, вероятно, не будет содержать много полезной информации из-за отсутствия истории.

Другие брандмауэры, вероятно, будут лучше. Мой m0n0wall настраивается, поэтому я могу выполнять удаленную регистрацию для автономного анализа, если это необходимо:

Брандмауэр веб-приложений может помочь с вашими требованиями. Это позволит вам фильтровать и контролировать протоколы более высокого уровня, такие как HTTP.

Если регистратор ключей выводит данные, он может отменить некоторый анализ, зашифровав поток. SSL/TLS будет хорошо работать и легко доступен. Люди, взломавшие американские системы, регулярно получают 20 или 40 ГБ данных. И поскольку они используют SSL/TLS, подрядчики даже не знают, что было сделано (см., Например, книгу Бреннана об Америке, уязвимой).

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .