Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Keylogger??

Diskussion: Keylogger?? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo Community, zwar ist das mein erster Beitrag, doch dreht es sich nicht einmal um mich. Ein Kollege (der ...

Like Tree4Likes
  • 4 Post By CDW

Antwort
Alt 30.06.08, 15:06   #1 (permalink)
 
Registriert seit: 25.06.08
jeireff Leistung: Facit NTK
Likes: 0
Smile Keylogger??

Anzeige

Hallo Community,
zwar ist das mein erster Beitrag, doch dreht es sich nicht einmal um mich.
Ein Kollege (der wirklich nicht viel Plan von PCs hat) hat end die Paranoia,
er denk er wird andauernd gehackt... dabei is nicht viel Interessantes
bei Ihm zu holen, aber er meint er hat Feinde. Soweit so gut. Immer
wieder gab es bei ihm seltsame Vorfälle, die mich auch immer stutziger
werden ließen...

Jetzt wurde sein E-Mail Account gehackt. Zumindest kommt er nicht
mehr in rein mit deinem 14 Stelligen PWD. Er geht davon aus das er n
Keylogger auf der Platte hat. Wie finden wir jetzt raus ob einer drauf ist
und wenn, an wen er sendet...??? Sein Antivirenprogramm (Kasperky)
erkennt nichts... war jetzt plötzlich aber auch defekt. Alles innerhalb des
Zeitraumes, wo er auch nicht mehr nach ICQ kam.

Da ich total der NOOB in sowas bin würde ich mich richtig freuen wenn
ihr mir da weiter helfen könntet. Ich weiß nicht wo ich sonst fragen
könnte...

THX im Vorraus

jeireff ist offline   Mit Zitat antworten
Alt 30.06.08, 15:17   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

HiJackThis sollte eigentlich evtl. laufende Keylogger offenbaren können und mit Programmen wie Wireshark sollte man rausbekommen können wohin Daten gesendet werden.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.06.08, 15:24   #3 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

wobei man bei "gehackten" email-konten möglicherweise selber einen guten beitrag dazu geleistet hat.
ich spiele hier auf die passwort vergessen funktion an. oft haben leute dort zu einfache fragen oder vorhersehbare antworten eingestellt. über diesen weg kann man dann auch leicht zugang erhalten
lightsaver ist offline   Mit Zitat antworten
Alt 30.06.08, 15:33   #4 (permalink)
Themenstarter
 
Registriert seit: 25.06.08
jeireff Leistung: Facit NTK
Likes: 0
Standard

Danke Danke,
ihr seit echt schnell.... aber kann das sein das sich HijackThis
nur mit Browser übernahmen beschäftigt? Wär cool noch was
zu kennen das "normale" Keylogger entlarft...

Aber ich werde aufjeden fall mal ausprobieren was ihr mir geraten
habt...

THX
jeireff ist offline   Mit Zitat antworten
Alt 30.06.08, 15:37   #5 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

HiJackThis listet alle Prozesse im System auf und im Normalfall auch die versteckten.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 30.06.08, 16:11   #6 (permalink)
Themenstarter
 
Registriert seit: 25.06.08
jeireff Leistung: Facit NTK
Likes: 0
Standard

Jo ich hab mir das mal angesehen hier @work.
Ein sehr nettes tool, und dazu gibt es ja sogar
ein Auswertungstool unter: http://www.hijackthis.de/de

Ich denke das wird mir helfen... Wenn nicht melde
ich mich hier noch einmal.... DANKE AN ALLE!!!!!!
jeireff ist offline   Mit Zitat antworten
Alt 30.06.08, 16:15   #7 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Es gibt auch hier im Board einen Sammelthread für HiJackThis-Logs, wo dir Leute bei der Auswertung helfen können.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 17.07.08, 22:00   #8 (permalink)
 
Registriert seit: 17.07.08
spike2558 Leistung: Facit NTK
Likes: 0
Standard

hallo...

was machen 99% aller keylogger - in eine Datei schreiben und das normalerweise nach jedem Tastenanschlag.
Wie wird man folglich schnell herausfinden ob man einen am laufen hat?

hm... ;p

einfache Dateisuche nach * (optional eingrenzen mit 1 Tag alt) und zwar ordnen nach "geändert am" und eine der ersten einträge sollte dann das fragliche immer größerwerdende logfile sein.



hth


lg



edit: ich muss hoffentlich nicht dazusagen, dass man versteckte und systemdateien einblenden sollte ;P
spike2558 ist offline   Mit Zitat antworten
Alt 17.07.08, 22:21   #9 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

Genau.. und das System aktualisiert keine Dateien... also wirst du zu 100% das Logfile so finden.
Richtig gute Keylogger, also 99% aller Keylogger, benennen das Logfile auch mit sehr cryptischen Namen wie "hook.txt" oder "log.txt"

Ganz ehrlich, deine Methode ist ziemlich bescheuert. Sorry, ist einfach so. Da ist es noch praktischer im Taskmanager nach einem unbekannten Prozess zu suchen oder, wie hier schon erwähnt, HijackThis zu nutzen. Ich frage mich sowieso, warum du einen Thread wiederbelebst, der eigentlich geklärt ist...

Edit: Sorry, vergessen zu sagen: ich tippe mal wieder auf "Ferien"...
Machine ist offline   Mit Zitat antworten
Alt 17.07.08, 22:21   #10 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteron
Likes: 246
Standard

Usermode... ja. Aber sowas ist doch auch langweilig. Wenns n Kernelmodekeylogger wirst du deine Probleme haben einen solchen aufzuspueren, da dieser bestimmt seine Files versteckt und da hast du im Usermode (es sei denn, der Autor war nicht soo helle) keine Chance.
xrayn ist offline   Mit Zitat antworten
Alt 17.07.08, 22:43   #11 (permalink)
 
Registriert seit: 17.07.08
spike2558 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von M4CH!N3
Ganz ehrlich, deine Methode ist ziemlich bescheuert.
wieso? kein aufwand und schnell ein ergebnis ohne irgendeinen crap installiern zu müssen oder glaubst du der keylogger loggt in den ram?

wenn du im taskmanager den keylogger findest oder in den paar autostartverzeichnissen oder in der reg, ists natürlich auch toll.


also ich bin nicht der typ der für jeden blödsinn gleich irgendein programm installiern muss, wenn man es auch so lösen kann.
spike2558 ist offline   Mit Zitat antworten
Alt 18.07.08, 00:41   #12 (permalink)
 
Benutzerbild von Eydeet
 
Registriert seit: 14.04.06
Eydeet Leistung: Facit NTK
Likes: 4
Standard

Als Möglichkeit, um die Dinger zu finden ist das natürlich eine Möglichkeit. Sicher finden wirst du Log-Dateien damit aber nicht. Erstens besteht wie schon angesprochen die Möglichkeit, solche Dateien durch Rootkits zu verstecken, und zweitens kann der Programmierer die Modification Time zurücksetzen.
Und wieso sollte Cachen im Ram so abwegig sein? Damit verhindert man immerhin, dass die Festplatte beim Tippen dauernd anspringt (sicher, auch die hat Caches). Alternativ könnten die Logs natürlich auch ohne Umweg über die Platte direkt ins Internet geschickt werden.
Eydeet ist offline   Mit Zitat antworten
Alt 18.07.08, 09:04   #13 (permalink)
 
Registriert seit: 23.10.05
edurne Leistung: Abacus
Likes: 2
Standard

Keylogger ist nicht die einzige Möglichkeit, das Passwort zu bekommen. Phishing ist eine besonders effektive Methode um an Passwörter von Email Konten zu gelangen.

Grüße

edurne
edurne ist offline   Mit Zitat antworten
Alt 04.08.11, 22:35   #14 (permalink)
 
Registriert seit: 04.08.11
Keygen Leistung: Facit NTK
Likes: 0
Standard Keylogger

Hallo

Jeder Keylogger startet beim Hochfahren ja mit


Die BESTE Methode (ich verstehe bis heute nicht wieso man diese nicht benutzt) ist wen man im Windows Ordner auf die Regedit.exe klickt und dann unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Cur rentVersion\Run\" geht.

Dort wird verzeichnet welche exe datein beim Hochfahren automatisch starten. Nicht jede Anwendung im Taskmanager starte gleich beim Hochfahren mit und viele werden erst durch andere exe datein gestarten...

Es sind dort nur wenige Verzeichnet... dort steht deren Name, deren Speicherort und deren Beschreibung also zb Windowssafety.

Google was es nicht gibt (oder keine wichtige exe ist) und meistens schon deren speicherort deckt keylogger auf... glaub mir dir wird sofort auffallen was nicht stimmen kann...

Dann musste einfach auf den speicherort und sie löschen, voher noch in den Taskmanager sie schließen und schließlich dann noch den befehl zustarten im obrigen verzeichnis löschen schon bist du sie los!!!! Und das funktioinert weil nur so exe datein beim hofahren mit starten können weil sie sich nicht selber starten sonder gestarten werden von windows selber !!!

Viel Erfolg
Keygen ist offline   Mit Zitat antworten
Alt 05.08.11, 02:18   #15 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

1) Nach über 3 Jahren dürfte das Problem entweder gelöst sein oder keine Rolle spielen.
2)
Zitat:
Die BESTE Methode (ich verstehe bis heute nicht wieso man diese nicht benutzt)
...voher noch in den Taskmanager sie schließen und schließlich dann noch den befehl zustarten im obrigen verzeichnis löschen schon bist du sie los!!!!
vielleicht weil multiple Satzzeichen (und Halbwissenverbreitung) "böse" sind?
Code:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run            
(nicht mit HKLM\...\Run verwechseln)    
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKLM\SOFTWARE\Microsoft\Windows\
Current Version\RunOnce

(nicht mit obigen Verwechseln, Windows NT Eintrag existiert auch unter XP und ist ein "eigener" Key)
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load
HKCU\Software\Policies\Microsoft\System\Scripts
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\urrentVersion\RunOnceEx
HKLM\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Startup
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Startup
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\Common Startup
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Common Startup

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\User ShellFolders\Startup
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Startup
HKLM\SYSTEM\CurrentControlSet\Control\Update\NetworkPath
HKLM\SYSTEM\CurrentControlSet\Control\Update\UpdateMode

HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\Directory\ShellEx\ContextMenuHandlers
HKLM\Software\Classes\Directory\Shellex\DragDropHandlers            
(wird automatisch geladen)     
... da gibt es noch mehr von der Sorte - Menü/Iconerweiterungen für den Explorer

dann:
HKLM\Software\Microsoft\Internet Explorer\Extensions    
und "geplante Tasks"  

HKLM\System\CurrentControlSet\Services            
als Dienst/Treiber eintragen. Im übrigen gibt es mehrere ControlSet Einträge - auch mit den Diensten, die im "abgesicherten Modus" gestartet werden.

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Drivers32   
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify   
sowie "Print Monitor"  und weiterer Kram (z.B könnte man die "open" EWinträge zusätzlich so midifizierne, dass beim öffnen/starten von XYZ noch etwas anderes mitgestartet wird
Das wären nur die Registryeinträge (kein Anspruch auf Vollständigkeit)

Code:
C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
sowie 
C:\Dokumente und Einstellungen\%USER%\Startmenü\Programme\Autostart
Abgesehen von Anmeldescripten und "hardcoremethoden", wie das Ersetzen von gina.dll/systemdlls oder patchen der Dateien.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Keylogger??
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Keylogger edurne Downloads 47 24.05.12 14:31
Keylogger inso (In)security allgemein 2 24.05.07 19:02
Keylogger niedriger noob Code Kitchen 11 06.12.01 23:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61