Screen-logger - dziwne/podejrzane akcje znanych programów
#1
Do napisania wątku sprowokował mnie dziś dziwny incydent, jakiego przyczyną był znany i ceniony program - CCleaner. Zaczęło się od tego, że postanowiłem uporządkować reguły w OA Free...najpierw usuwałem ręcznie niektóre, ale potem pojechałem "po całości"...wykasowałem dokładnie wszystkie - te dotyczące aplikacji, uprawnień do sieci, autostartu i wykrytych akcji "key-logging". OA został "czysty", ustawiłem tryb nauki, po czym zrestartowałemkomputer. Tym sposobem, co się miało załadować z systemem, to się załadowało, a reszta czekała na decyzję w trybie normalnym.
Jednym z wielu programów, które uruchomiłem...a pierwszym programem do konserwacji...był CCleaner. Mam wersję portable z wyłączoną opcją automatycznego sprawdzania aktualizacji, więc teoretycznie nie miał prawa łączyć się z siecią...i tu moje zaskoczenie, bo zaraz po uruchomieniu programu wyskoczył komunikat,że CCleaner próbuje nawiązać połączenie i to za pośrednictwem svchost.exe ...sprytnie, ale chyba nie za sprytnie, bo jak widać OA go przechytrzył. Problem w tym, że nawet OA sugeruje, że to program zaufany i dlatego do tej pory nie wykrywał tej akcji...podobnie nie wykrywał i następnej, którą CCleaner mnie zaskoczył. Otóż po zwyczajowej analizie plików do usunięcia zaczynamy zwykle dokonywać oczyszczania (w końcu po to ten program jest) i tu nagle zaraz po wciśnięciu klawisza "Uruchom cleaner" wyskoczył następny komunikat OA, że CCleaner próbuje dokonać zrzutu ekranu ...i to dopiero mnie zaskoczyło! Nie było mowy...podobnie jak poprzednio zabroniłem akcję. W tym momencie lekko mnie zamurowało i na myśl przyszło, że to może nie tylko "przypadłość" CCleanera takie dziwne, niespodziewane i w sumie nieco dwuznaczne...żeby nie powiedzieć podejrzane...akcje. Poszedłem dalej tym tropem i znalazłem jeszcze trochę takich "kwiatków".

Próba dokonania przechwycenia ekranu- CCleaner, OSPC (Online Solution Privacy Cleaner), Vit Registry Fix (panel główny programu) oraz Vit Disk Cleaner, poza tym Ultimate Defrag Free

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]



Próba nawiązania połączenia(programy wymienione nie miały aktywnej opcji automatycznego sprawdzania aktualizacji) - CCleaner, Anvir Task Manager, ProcessHacker (również za pomocą svchost.exe)

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]



Problem dla mnie jest w tym zasadniczy jeden:
- po co tym aplikacjom zawartość przechwytywanego ekranu i ukryte przed użytkownikiem połączenia z siecią?
a mniej zasadnicze pytania:
- jakie jeszcze programy robią coś bez naszej wiedzy...i co robią bez naszej wiedzy?
- jak się przed tym ustrzec i czego używać do wykrywania takich zachowań...OA wg mnie pokonał wszystkie inne HIPSy i anty-loggery..SS wybacz, ale Ciebie też.
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#2
Ja nie wiem z czego to wynika, ale być może komunikat jest pokazywany gdy tylko aplikacja "sięga" do jakiejś biblioteki?
U mnie np. SpyShelter komunikował, że komunikator WTW chce zrobić zrzut ekranu. Na co mu to, nie mam pojęcia (acz zapytam autora).
Odpowiedz
#3
OA to ostry burek szczekający i ujadający na wszystko co się ruszy... myślę, ze tutaj jest mała nadinterpetacja - tak jak napisał Łukasz - dostęp do jakiegoś pliku oznaczony etykietką "screen-logger" podnosi alert, chociaż nie musito oznaczać chęci przechwycenia zawartości ekranu.

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#4
Jak dla mnie to morphiusz ma rację. Chyba może być tak, że OA wykrył jakieś podejrzane dla niego zachowanie, ale źle je zakwalifikował, zinterpretował.
Odpowiedz
#5
Co do WTW - autor pisze, że program screena nie robi, ale antylogger może być zbyt czuły i reagować na wywołania niektórych rzeczy, które mogą prowadzić (ale nie muszą) do zrobienia screena.
Odpowiedz
#6
Pewnie programista użył jakiegoś niestandardowego mechanizmu zarządzania oknem/oknami. Efekty graficzne lub funkcje?
Odpowiedz
#7
Zrobiłem u siebie podobny test, wykasowałem wszystkie reguły, odhaczyłem auto zezwalanie plikom podp. cyfrowo, auto tworzenie reguł i szczerze powiedziawszy nie zauważyłem żadnego alertu ze strony outposta jak i spysheltera o próbie łączenia, czy tworzeniu zrzutów ekranu w wyżej wymienionych programach (ccleaner,udefrag)
Odpowiedz
#8
Zgadzam się z morphiusz , OA, może być przeczulony, tak samo zresztą jak Spy Shelter.

Zaufanym programom zezwalam prawie na wszystko, ale blokuję w nich wykonywanie zrzutów ekranu- zwłaszcza w grach. I tak bez tego dobrze działają.

Może ten monit jest fałszywy, ale czuję się przez to bezpieczniejsza, jak zablokuję niektóre procesy.

HIPS- y bywają przeczulone...

Jednak są przydatne.
Kto pyta nie błądzi, ale błądzić jest rzeczą ludzką. Wink
Odpowiedz
#9
Podobna akcja wykryta w przypadku kilku innych aplikacji...Ubiquitous Player, Media Player Home Cinema, MS Power Point, Wondershare Time Freeze, Ashampoo Burnig Studio...jedyna znana mi akcja dopuszczalna to zrzut zawartości ekranu w przypadku MPHC (robi migawki z oglądanego pliku video...podobnie chyba ma się rzecz w stosunku do odtwarzacza Ubiquitous). Pozostałe aplikacje nie posiadają znanych mi opcji przechwytywania ekranu, choć jakieś ukryte możliwości chyba tak.
Czy to nadgorliwość OA?...nie wiem...problem w tym, że wszystkie aplikacje działają poprawnienawet po zablokowaniu prób przechwycenia programu...jeśli byłyby to FP, to w takim razie co zostało zablokowane, że programy wciąż działają bez zarzutu ?
Czy OA to zbyt "ostry burek"?...może, ale skoro inne HIPSy/anti-loggery nie przechwytują takich akcji, to czy nie są przypadkiem zbyt "leniwymi" lub "ślepym burkami"? Może to źle, że ufają zbyt wielu aplikacjom? Dla OA np. CCleaner to tez aplikacja zaufana (widać to w komunikacie), ale da się ustawić tak HIPS OA by żadna apliakcja (nawet systemowa) nie była zaufana, a tym samym pozostawała pod kontrolą. Ciekaw jestem jak radzą sobie np. Comodo, ESET, Norton czy inne softy...Outpost jak wiemy nie reaguje.
Na dziś wykryte u mnie podejrzane akcje

[Aby zobaczyć linki, zarejestruj się tutaj]

"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#10
Cytat: Dla OA np. CCleaner to
tez aplikacja zaufana (widać to w komunikacie), ale da się ustawić tak HIPS OA by
żadna apliakcja (nawet systemowa) nie była zaufana, a tym samym pozostawała
pod kontrolą.


No i masz odpowiedź Tongue
Realtime: Sandboxie + Windows Firewall Control + NoVirusThanks EXE Radar Pro
Web browser: Firefox + Ghostery + NoScript
Password Manager: S10 Password Vault PL
Recovery: Rollback Rx
Odpowiedz
#11
No właśnie Eru...dlatego jestem ciekaw, jak mogłyby zareagować inne monitory, gdyby im ustawić brak zaufania dla niektórych aplikacji.
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#12
ichito napisał(a):OA wg mnie pokonał wszystkie inne HIPSy i anty-loggery..SS wybacz, ale Ciebie też.


[Aby zobaczyć linki, zarejestruj się tutaj]



lukasamd napisał(a):U mnie np. SpyShelter komunikował, że komunikator WTW chce zrobić zrzut ekranu


Wybaczcie, że tak późno wracam do tematu. Mi też SS komunikuje o próbach wykonania zrzutów, tak jak w przypadku WTW Smile Z tym, że po akcji "Zablokuj" pyta jeszcze raz, a w przypadku drugiej odpowiedzi "Zezwól" AQQ i tak się wykrzacza i wisi.
SpyShelter Firewall
Odpowiedz
#13
No to najwidoczniej faktycznie próbuje zrobić zrzut. W WTW zablokowanie wszystkich akcji nie przeszkadza w działaniu programu.
Odpowiedz
#14
Ale wy to przeżywacie... Ja tam zezwalam na wszystkie akcje i jakoś żyję Tongue
Realtime: Sandboxie + Windows Firewall Control + NoVirusThanks EXE Radar Pro
Web browser: Firefox + Ghostery + NoScript
Password Manager: S10 Password Vault PL
Recovery: Rollback Rx
Odpowiedz
#15
Eru napisał(a):Ale wy to przeżywacie... Ja tam zezwalam na wszystkie akcje i jakoś żyję Tongue

Nie przeżywam, ale dzisiejszy komunikat przypomniał mi wcześniejsze posty ichito oraz Łukasza więc napisałem. Przepraszam Grin
SpyShelter Firewall
Odpowiedz
#16
Killswitch po zablokaniu aplikacja działa prawidłowo. Komunikat ten pojawia się na przemian z próbą łączenia się z siecią. Nie jestem absolutnie podejrzliwyCool

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#17
Pewnie potrzebuje to do lokalizowania okien programu - ma taką funkcje na tym pasku, docku Smile

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#18
Zauważyłem, po zablokoaniu wyświetla się czarna ramka SmileMorph, przy skanie CCE korzysta teraz z samej chmury? wcześniej z tego co pamiętam ściągał całą bazę na dysk.
Odpowiedz
#19
W chmurze skanuje procesy, a z aktualizacją są problemy, to jest problemNone

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości