Wie kann ich feststellen, ob eine Datei oder eine ausführbare Datei einen Keylogger enthält?

826
ᔕᖺᘎᕊ

Ich hatte kürzlich ein Programm für mich erstellt und habe nicht wirklich daran gedacht, dass es ausführbar ist und eine Bedrohung darstellt, da ich der Quelle ziemlich vertraue, aber nicht vollständig.

Ich dachte dann darüber nach, dass ein Keylogger oder jegliche Art von Spyware oder schädlicher Software möglicherweise daran gebunden worden wäre. Deshalb wunderte ich mich über all die anderen Dinge, die ich täglich von Orten oder Menschen (Torrents) herunterlade, über die ich nicht zweimal nachdenke.

  • Wie kann jemand herausfinden, ob eine Art Keylogger an die Software, die Sie ausführen, oder andere Dinge gebunden ist?

  • Was sind einige gute Möglichkeiten, um diese Dinge herauszufinden und zu stoppen?

9

2 Antworten auf die Frage

4
nik

Some ways,

  1. Signature based detection.
    A good and updated anti-virus suite (yes, I know 'good' will be debated)
    will help track most of the malware before it starts engaging with your system
  2. Anomaly based detection.
    A track of outbound communication from individual applications
    (this is also done by most AV/AS software)
    will help identify unexpected 'mothership-calls' from applications.
    Note that I do not mean analysis of communication. I mean attempts of communication be applications that are not expected to do that (say editor applications for example). Analysis of communication (say from a chat application you downloaded) might also be done, but would be quite a complex problem.

I'll quote a personal example of a good malware detection case.
One of the standard AV/AS suites on a Windows machine of mine was active when,
I tried to open a 'sample' (and malware scripted) HTML file from one of our work servers.
It was immediately caught by the suite.
Then, I tried a Cygwin scp fetch of the same HTML file now renamed as TXT on the server.
The suite did not let the scp land on my host disk. It was deleted as soon as it was fetched.
The detection was based on recently updated signatures for a new 'script-based-attack'.

1
CHarmon

Sie können die ausführbare Datei auf VirusTotal.com hochladen. VirusTotal analysiert die Datei mit etwa 40 verschiedenen Engines.

Einige Firewall-Software informiert Sie, wenn eine Anwendung versucht, einen externen Kontakt herzustellen, und gibt Ihnen die Möglichkeit, die Anforderung abzulehnen. ZoneAlarm ist kostenlos und verfügt über diese Funktion. Sie machen es ein wenig schwierig, die kostenlose Version auf ihrer Website zu finden, aber Sie können die kostenlose Version unter Download.com schnell finden.