Firma Google do konwertowania nagrań audio do formatu CAS, który jest obsługiwany przez emulatory, jednak z jakiegoś powodu nie udało mi się odczytać nagrań z moich kaset. , umożliwiającej śledzenie i blokowanie , przeprowadzane z wykorzystaniem złośliwych urządzeń USB, które symulują klawiaturę USB w celu ukrytej podstawienia fałszywych naciśnięć klawiszy (na przykład, w trakcie ataku może być sekwencja naciśnięć, prowadząca do otwarcia terminala i wykonania w nim dowolnych komend). Kod jest napisany w języku Python i na licencji Apache 2.0.
Narzędzie jest uruchamiane w formie usługi systemd i może działać w trybach monitorowania i zapobiegania atakom. W trybie monitorowania identyfikowane są możliwe ataki, a logowane są aktywności związane z próbami wykorzystania urządzeń USB niezgodnie z przeznaczeniem do podstawienia wejścia. W trybie ochrony, w przypadku wykrycia potencjalnie złośliwego urządzenia, następuje jego odłączenie od systemu na poziomie sterownika.
Złośliwa aktywność jest określana na podstawie analizy heurystycznej charakteru wejścia i opóźnień między naciśnięciami klawiszy — atak zazwyczaj jest przeprowadzany w obecności użytkownika, a aby pozostał niezauważony, symulowane naciśnięcia są wysyłane z nietypowymi dla normalnego wejścia z klawiatury minimalnymi opóźnieniami. W celu zmiany logiki wykrywania ataków zaproponowano dwa ustawienia KEYSTROKE_WINDOW i ABNORMAL_TYPING (pierwsze określa liczbę naciśnięć do analizy, a drugie prógowy interwał między naciśnięciami).
Atak może zostać przeprowadzony za pomocą niewzbudzającego podejrzeń urządzenia z modyfikowanym oprogramowaniem, na przykład, symulować klawiaturę można w , , lub (w oferowana jest specjalna aplikacja do podstawienia wejścia z podłączonego do portu USB smartfona działającego na platformie Android). Aby utrudnić ataki przez USB, oprócz ukip można także stosować pakiet , który zezwala na podłączanie urządzeń tylko z białej listy lub blokuje możliwość podłączania nieznanych urządzeń USB w czasie blokady ekranu i uniemożliwia pracę z takimi urządzeniami po powrocie użytkownika.
Źródło: opennet.ru
