Estoy buscando detección de keylogger . Por lo que veo, casi todos los keyloggers creados por herramientas envían datos a un host periódicamente, pero los generados por los codificadores pueden enviar datos de forma no periódica. Debido a que es fácil detectar eventos periódicos al escuchar el tráfico de un host, algunos piratas informáticos profesionales (escritores de códigos) hacen un truco: crean un hour1
y min1
al azar y después de hour1:min1
envían los primeros datos de pulsaciones (o lo que sea) se está enviando al hacker). Después de enviar el primer conjunto de datos, cree aleatoriamente hour2
y min2
y después de que hour2:min2
envíe los siguientes datos y así sucesivamente.
Con esta técnica obtienen datos de forma no periódica, pero con regularidad. ¿Hay alguna forma / truco para descubrir que la carga de datos no es periódica pero regular?
Nota: No estoy interesado en Comando y Control por ahora. ¿Sólo me interesa la detección de keylogger de carga de datos de forma no periódica? Se agradecerán las ideas relacionadas con la detección de eventos no periódicos y regulares.
Nota 2: la mayoría de los keyloggers están enviando datos a través de gmail u otro servidor de correo y algunos de ellos están usando un servidor ftp.
Nota 3: la detección no se basará en el host, sino en network based detection
.
Gracias,