Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Ochranné programy proti keyloggerům selhávají

Keyloggery jsou obávaní slídilové, kradoucí uživatelům důvěrné údaje: čísla kreditních karet, piny, hesla k bankovním účtům. Spolu s nimi Internetem kolují i ochránci před nimi - antikeyloggery. Jejich schopnosti ochránit uživatele jsou však často zoufale slabé.

Co jsou keyloggery

Keyloggery jsou programy či zařízení určené k zaznamenávání stisknutých kláves, většinou samozřejmě za účelem krádeže důvěrných údajů jako jsou čísla kreditních karet, piny, hesla k bankovním účtům, e-mailům, a podobně (více viz heslo v anglické Wikipedii).

Softwarový keylogger

Program, který pomocí „zahákování“ některých funkcí systému a odchytávání systémových zpráv zaznamenává stisknuté klávesy, aby je následně spolu s informacemi o vás odeslal svému tvůrci, se jmenuje sotwarový keylogger. Keyloggery bývají často vybaveny dalšími zákeřnými funkcemi, například mívají schopnost číst obsah oken cizích aplikací (třeba zjišťují, zda adresní řádek internetového prohlížeče obsahuje slovo „banka“, a pokud ano, tak spustí zaznamenávání kláves), umí „odfotit“ obrazovku (print screen), načítat hesla z tzv. Protected Storage (uložená hesla Internet Exploreru, Outlooku, atd.).

Hardwarový keylogger

 hw_keylogger1    hw_keylogger2

Ne, nedělám si z vás legraci. Keylogger ve formě fyzického zařízení opravdu existuje a nejedná se o žádný super složitý zázrak. Jde o malé zařízení připojené mezi klávesnici a počítač. Dost malé na to, abyste jej snadno přehlédli. I radioamatér – začátečník takové zařízení sestaví podle dostupných schémat za necelou hodinu. Celý keylogger se skládá přibližně ze sedmi součástek, které lze co se týče velikosti snadno zabudovat do PS2 konektoru klávesnice nebo přímo do ní. Pro běžného uživatele je takový keylogger naprosto neodhalitelný, neboť ho nelze žádným způsobem detekovat. Existoval sice předpoklad, že při zapojení keyloggeru vznikají v komunikaci počítače a klávesnice prodlevy, které by mohly jeho přítomnost naznačit, to se ale nakonec nepotvrdilo. Časové prodlevy v komunikaci buďto vůbec neexistují, nebo jsou tak malé, že je není možné rozeznat.

Test Antikeyloggerů

Hlavním cílem tohoto článku je otestování funkčnosti antikeyloggerů.
Antikeylogger by měl být schopen detekovat v systému pokusy jiných programů o snímání stavu klávesnice, čtení oken cizích aplikací, odfocení obrazovky, a další nekalé činnosti. Antikeylogger funguje na principu heuristické analýzy, tedy monitoruje chování všech programů a knihoven v systému, kontroluje, zda nejsou využívány typické funkce keyloggerů a pokud se nějaký problém objeví, měl by uživatele upozornit, případně škodlivé aplikaci rovnou „zatnout tipec”.
Realita je ovšem jiná. Ne každý antikeylogger je opravdu antikeyloggerem…

Pro účely otestování funkčnosti antikeyloggerů jsem vytvořil tři keyloggery, každý založený na jiném principu. Žádný z nich se nesnaží před antikeyloggerem „schovat“, všechny ke své funkci využívají ty nejběžnější způsoby monitorování klávesnice a automatického spouštění po startu systému.
Použité techniky snímání kláves při testování: DirectX, API GetAsyncKeyState a API GetKeyboardState v kombinaci s AttachThrea­dInput.

Pozn. autora: Některé antikeyloggery jsou si velmi podobné, až stejné – pravděpodobně to bude snaha o větší prodej, falešná konkurence…

Postup testování

Testování na vlastních keyloggerech jsem zvolil z prostého důvodu:

Všeobecně známé keyloggery typu ardamax keylogger nejsou pro takovýto test vhodné právě z důvodu jejich velké rozšířenosti. Jejich „checksumy“ (kontrolní součty souborů) mohou být zahrnuty v databázích, které antikeyloggery používají, a tak by je mohly detekovat bez použití heuristické anylýzy. Předmětem testu je však výhradně heuristická analýza (tedy základní princip antikeyloggeru), nikoli kontrola souborů fungující na principu kontrolního součtu – takto fungují antiviry. Já testuji jen schopnost antikeyloggerů odhalit záškodný program na základě analýzy importovaných API funkcí operačního systému a jeho chování.

Např. program, který nevyvíjí žádnou jinou činnost, než opakované volání funkce GetAsyncKeyState, jistě nebudou piškvorky…

Proto si myslím, že test odráží skutečnou (ne)efektivitu antikeyloggerů. Žádný hacker vám zcela jistě do počítače nenasadí virus, o kterém je všeobecně známo, že jej detekují i ty nejhorší antiviry, a naopak program, který bezostyšně snímá stav klávesnice, se díky své nepřítomnosti v databázi keyloggerů stává nedetekovatelným špiónem.

Pozn. Testované antikeyloggery byly vybrány náhodně – z výsledků vyhledávání slova „antikeylogger“ na Googlu.

Výsledky testu:

První místo si zaslouží AntiKeylogger 8.2, který dokázal detekovat dva ze tří pokusů a v jednom případě dokonce automaticky zamezil logování stisknutých kláves.

antikeylogger_8_2

Místo druhé zaslouženě získává Snoop Free Privacy Shield. Malý, ale schpný pomocník detekuje logování přes API GetAsyncKeyState, navíc jako jediný detekoval odfocení obrazovky a čtení z oken cizích programů.

snoop_free

Bronz mají společně programy: ID AntiKeylogger, 1-ACT AntiKeylogger 2006 a AntiKeylogger 1.1. Všechny detekují použití GetAsyncKeyState, jinak ale neumí zhola nic.

id_antikeylogger


1_act_anti_keylogger_2006


antikeyloger_1_1

Čtvrtý skončil I Hate KeyLoggers, který si ale ani to čtvrté místo nezaslouží. Jeho autor v souboru readme.txt tvrdí, že po jeho spuštění nebudou keyloggery schopny zachytávat hesla. Skutečnost tomu ale neodpovídá, I Hate KeyLoggers si neporadil ani s jedním keyloggerem, všechny bez problému odchytávaly stisknuté klávesy.


i_hate_keyloggers

Místo poslední získává opravdu bezkonkurenční výtvor českého autora. AntiKeylogg 1.0 nedetekoval žádný z keyloggerů, dokonce označil systém za bezpečný i přes tři aktivní keyloggery. Screenshot informující o tom, že je systém bezpečný, byl pořízen v okamžiku, kdy tři keyloggery aktivně a úspěšně snímaly stisknuté klávesy.

antikeylog_1_0


Tabulka výsledků testu antikeyloggerů
Název AntiKeyloggeru GetAsyncKeyState GetKeyboardState DirectX PrintScreen
AntiKeylogger 8.2 Detekoval Detekoval Nedetekoval Nedetekoval
Snoop Free Detekoval Nedetekoval Nedetekoval Detekoval
ID AntiKeylogger Detekoval Nedetekoval Nedetekoval Nedetekoval
1-ACT AntiKeylogger 2006 Detekoval Nedetekoval Nedetekoval Nedetekoval
AntiKeylogger 1.1 Detekoval Nedetekoval Nedetekoval Nedetekoval
I Hate KeyLoggers Nedetekoval Nedetekoval Nedetekoval Nedetekoval
AntiKeylogg 1.0 Nedetekoval Nedetekoval Nedetekoval Nedetekoval

Obrana

Mimo (většinou nefunkčních) antikeyloggerů jsou i jiné možnosti obrany.

Jedním z nich může být použití softwarové klávesnice, což je program, ve kterém si požadovaný text „naklikáte“ myší a poté zkopírujete tam, kam je potřeba. Hardwarový keylogger v tom případě nemá absolutně žádnou šanci zjistit, jaký text píšete, ale co ten softwarový? Keyloggery bývají vybaveny funkcí čtení obsahu schránky Windows, pomocí které přesunete „naklikaný“ text ze softwarové klávesnice do cílového programu. Takže si nikdy nemůžete být jisti, že je vámi psaný text keyloggerům nedostupný.

Navíc nikdy nemůžeme vědět, jestli program dělá to, co říká, že dělá. Naprogramování virtuální klávesnice je otázkou několika desítek řádků kódu, kdežto vývoj kvalitní virtuální klávesnice s ochranou proti keyloggerům je práce na dlouhé měsíce či roky.

Závěr

Jen jeden z testovaných programů dokázal odhalit logování kláves funkcí GetKeyboardState, keylogging pomocí rozhraní DirectX pak nedetekoval ani jeden z antikeyloggerů. Šokující zjištění, vzhledem k cenám některých „ochránců“…
Co říci závěrem? Situace na poli antikeyloggerů je doslova katastrofální. Trh přesycený kopiemi kopií nedokončených a téměř nefunkčních antikeyloggerů postrádá kvalitní produkt, který by byl schopen ochránit uživatele aspoň před těmi nejběžnějšími typy útoků na soukromí.

Blogujte na Lupě

Chcete mít vlastní blog o tématu kolem světa IT a internetu? Blogujte na Lupě a buďte na titulní stránce Lupy. Registrujte se na blog.lupa.cz.

       
testovaci_keylogger

testovací keylogger

Chcete-li si otestovat svůj antigeylogger, zde na serveru máte k dispozici archiv se třemi testovacími keyloggery.
Automatické spouštění jsem před zveřejněním článku odstranil.

Anketa

Snažíte se nějak bojovat proti keyloggerům?

       

Martin Dřímal

Autor se zabývá internetovým marketingem, bezpečností a lockpickingem. Rok provozoval web lockpick.cz a stále se starám o několik menších webů.

Školení Google+ pro firmy

DW - Školení PPC
  • Jak využít Google+ pro firemní komunikaci a marketing.
  • Čím se liší Google+ od Twitteru a Facebooku z pohledu firemního využití.
  • Jak využít Google+ v souladu s pravidly užívání.
  • Založení Google+ Page (Stránky) krok po kroku, včetně praktických tipů.

Detailní informace o školení Google+ »

Přehled názorů

re:
wewerka 19. 9. 2008 07:20
Nový
Zajímavé
Daniel Dočekal 19. 9. 2008 08:19
Nový
├ 
Re: Zajímavé
Martin D. 19. 9. 2008 08:27
Nový
│
└ 
Re: Zajímavé
co 19. 9. 2008 08:39
Nový
├ 
Re: Zajímavé
N/A 19. 9. 2008 08:45
Nový
│
└ 
Re: Zajímavé
Martin D. 19. 9. 2008 09:17
Nový
│
 
└ 
Re: Zajímavé
Filip Jirsák 19. 9. 2008 11:50
Nový
│
 
 
├ 
Re: Zajímavé
bnvbv 21. 9. 2008 13:40
Nový
│
 
 
└ 
Re: Zajímavé
melkor 22. 9. 2008 12:46
Nový
├ 
Re: Zajímavé
pepak 19. 9. 2008 08:46
Nový
├ 
Re: Zajímavé
Alfik 19. 9. 2008 09:30
Nový
│
└ 
Re: Zajímavé
anonymní uživatel 19. 9. 2008 10:13
Nový
│
 
├ 
Re: Zajímavé
z 19. 9. 2008 10:48
Nový
│
 
└ 
Re: Zajímavé
přezdívka 19. 9. 2008 11:51
Nový
└ 
Re: Zajímavé
krakonoš 20. 9. 2008 19:19
Nový
A co Linux?
krakonoš 19. 9. 2008 09:11
Nový
├ 
Re: A co Linux?
anonymní uživatel 19. 9. 2008 10:12
Nový
│
├ 
Re: A co Linux?
melkor 19. 9. 2008 10:26
Nový
│
│
├ 
Re: A co Linux?
jenicek 19. 9. 2008 18:43
Nový
│
│
└ 
Re: A co Linux?
David 19. 9. 2008 18:47
Nový
│
└ 
Re: A co Linux?
krakonoš 19. 9. 2008 19:18
Nový
│
 
└ 
Re: A co Linux?
anonymní uživatel 20. 9. 2008 11:34
Nový
│
 
 
└ 
Re: A co Linux?
krakonoš 20. 9. 2008 19:16
Nový
│
 
 
 
└ 
Re: A co Linux?
anonymní uživatel 20. 9. 2008 19:26
Nový
│
 
 
 
 
└ 
Re: A co Linux?
melkor 22. 9. 2008 13:05
Nový
├ 
Re: A co Linux?
melkor 19. 9. 2008 10:27
Nový
└ 
Re: A co Linux?
misch 19. 9. 2008 10:28
Nový
 
├ 
Re: A co Linux?
bredy.vyletnici.net 19. 9. 2008 10:46
Nový
 
├ 
Re: A co Linux?
z 19. 9. 2008 10:50
Nový
 
└ 
Re: A co Linux?
... 19. 9. 2008 10:52
Nový
 
 
└ 
Re: A co Linux?
Tudor 19. 9. 2008 13:40
Nový
 
 
 
└ 
Re: A co Linux?
olda 19. 9. 2008 22:56
Nový
RE: Ochranné programy proti keyloggerům selhávají
antik 19. 9. 2008 09:27
Nový
HW keyloger
Jakub 19. 9. 2008 09:30
Nový
└ 
Re: HW keyloger
Martin D. 19. 9. 2008 10:13
Nový
 
└ 
Re: HW keyloger
Bilbo 19. 9. 2008 14:22
Nový
pořádný antikeylogger
Peppa1 19. 9. 2008 09:52
Nový
└ 
Re: pořádný antikeylogger
Martin D. 19. 9. 2008 10:09
Nový
VISTA
MAX 19. 9. 2008 10:02
Nový
├ 
Re: VISTA
stoural se v nose 19. 9. 2008 22:22
Nový
└ 
Re: VISTA
anonymní uživatel 21. 9. 2008 13:32
Nový
GetAsyncKeyState
bredy.vyletnici.net 19. 9. 2008 10:57
Nový
└ 
Re: GetAsyncKeyState
anonymní uživatel 19. 9. 2008 12:34
Nový
 
└ 
Re: GetAsyncKeyState
bredy.vyletnici.net 19. 9. 2008 13:11
Nový
Nejlepší je klávesnici na hesla nepoužívat
Karton 19. 9. 2008 11:07
Nový
└ 
Re: Nejlepší je klávesnici na hesla nepoužívat
standa 19. 9. 2008 12:10
Nový
Testovani
anonymní uživatel 19. 9. 2008 12:12
Nový
└ 
Re: Testovani
Martin D. 19. 9. 2008 12:32
Nový
 
└ 
Re: Testovani
anonymní uživatel 19. 9. 2008 12:37
Nový
 
 
└ 
Re: Testovani
Martin D. 19. 9. 2008 12:44
Nový
 
 
 
└ 
Re: Testovani
anonymní uživatel 19. 9. 2008 12:58
Nový
 
 
 
 
└ 
Re: Testovani
Martin D. 19. 9. 2008 13:14
Nový
 
 
 
 
 
├ 
Re: Testovani
anonymní uživatel 19. 9. 2008 13:21
Nový
 
 
 
 
 
├ 
Re: Testovani
good 19. 9. 2008 13:24
Nový
 
 
 
 
 
│
└ 
Re: Testovani
anonymní uživatel 19. 9. 2008 13:38
Nový
 
 
 
 
 
│
 
└ 
Re: Testovani
melkor 22. 9. 2008 13:10
Nový
 
 
 
 
 
│
 
 
└ 
Re: Testovani
VM 22. 9. 2008 15:22
Nový
 
 
 
 
 
│
 
 
 
└ 
Re: Testovani
Petr Vorálek 22. 9. 2008 17:53
Nový
 
 
 
 
 
└ 
Re: Testovani
Houska 19. 9. 2008 13:46
Nový
piskvorky
w3m 19. 9. 2008 16:33
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem