Вопрос по All In One Keylogger

Тема в разделе "WASM.NT.KERNEL", создана пользователем AlexCasual, 5 окт 2011.

  1. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    Есть такое All In One Keylogger (http://www.relytec.com/) - кто-нибудь ковырял как он перехватывает нажатия клавиш?
    Было замечено,что после запуска висит процес kvzxxybptz.exe с подгруженной либой mslunkero.dll...
    Никаких ключей автозагрузки обнаружено не было...
    На каком уровне в системе вообще сидит?
     
  2. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    Ни один антируткит не детектит аномальностей в системе,перехватов и драйверов,при установленном и работающем All In One Keylogger...Хотелось бы просто понять,как он перехватывает сообщения клавиатуры и т.п....
     
  3. shchetinin

    shchetinin Member

    Публикаций:
    0
    Регистрация:
    27 май 2011
    Сообщения:
    715
    CallWindowsHook?
     
  4. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    shchetinin,неа)))
    ProcessExplorer не детектит никаких подгруженных dll и левых процессов...
    Академический интерес;)
     
  5. reserved

    reserved New Member

    Публикаций:
    0
    Регистрация:
    11 янв 2011
    Сообщения:
    19
    http://www.xuetr.com/?p=25
     
  6. shchetinin

    shchetinin Member

    Публикаций:
    0
    Регистрация:
    27 май 2011
    Сообщения:
    715
    Ну тогда уже так http://forum.sysinternals.com/xuetr-small-tool-with-ark-features_topic19584.html.

    А вообще вы нам предлогаете скачать этот тулз и поставить его на машину что бы посмотреть как он работает?:)
     
  7. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    оч. хороший антируткит. юзаю его давно.
     
  8. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    reserved,спасибо!
    XueTr помог!
    До этого использовал Vba32 Anti-rootkit (beta xx.07.2011)- не помогло,не нашёл ничего интересного,а XueTr всё чёткл показал)
     
  9. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Что показал-то?
     
  10. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    Там примитивный юзермодный руткит с фильтром клавиатурных сообщений и длл инжектами. Любой нормальный детектор его покажет при условии, что пользователь умеет пользоваться софтом.
     
  11. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    Там устанавливается сервис с автозапуском,перехватываются сообщения WM_KEYBOARD_ALL и WM_CALLWINDOWPROC и скрывается папка на диске с модулем...Короче,да,оказался примитив...