Google-k blokeatzaile bat sartu zuen USB gailu maltzurren bidez sarrera ordezkatzeko

Google argitaratuko erabilgarritasuna ukip, jarraipena egiteko eta blokeatzeko aukera emanez erasoakUSB teklatu bat simulatzen duten USB gailu gaiztoak erabiliz egiten da, ezkutuan fikziozko teklak ordezkatzeko (adibidez, erasoan egon daiteke simulatu terminal bat ireki eta bertan agindu arbitrarioak exekutatzera daraman klik sekuentzia bat). Kodea Python-en idatzita dago eta arabera banatuta Apache 2.0 lizentziapean.

Utilitatea systemd zerbitzu gisa exekutatzen da eta monitorizazio eta erasoak prebenitzeko moduetan funtziona dezake. Jarraipen moduan, balizko erasoak identifikatzen dira eta USB gailuak beste helburu batzuetarako erabiltzeko saiakerekin lotutako jarduerak sarrerak ordezkatzeko erregistroan erregistratzen dira. Babes moduan, gailu kaltegarri bat detektatzen denean, gidariaren mailan sistematik deskonektatzen da.

Sarreraren izaeraren eta teklatu arteko atzerapenen analisi heuristiko baten arabera zehazten da jarduera asmo txarreko jarduera - erasoa erabiltzailearen aurrean egiten da normalean eta, detektatu gabe egon dadin, simulatutako teklak gutxieneko atzerapenekin bidaltzen dira. teklatuaren sarrera arrunterako atipikoa. Erasoen detektatzeko logika aldatzeko, bi ezarpen proposatzen dira: KEYSTROKE_WINDOW eta ABNORMAL_TYPING (lehenak analisirako klik kopurua zehazten du, eta bigarrenak kliken arteko atalasea).

Erasoa firmware aldatua duen susmagarria ez den gailu bat erabiliz egin daiteke, adibidez, teklatu bat simula dezakezu. USB memoria, USB hub, web kamera edo telefonoa (In the Kali NetHunter erabilgarritasun berezi bat eskaintzen da USB atakara konektatutako Android plataforma exekutatzen duen smartphone baten sarrera ordezkatzeko). USB bidezko erasoak zailtzeko, ukip-az gain, paketea ere erabil dezakezu USBGuard, gailuak zerrenda zuritik soilik konektatzea ahalbidetzen duena edo pantaila blokeatuta dagoen bitartean hirugarrenen USB gailuak konektatzeko gaitasuna blokeatzen duena eta erabiltzailea itzuli ondoren horrelako gailuekin lan egitea onartzen ez duena.

Iturria: opennet.ru

Gehitu iruzkin berria