Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

行為沙箱偵測鍵盤鉤子側錄

Vidar 資訊竊取程式目前正透過惡意廣告與破解軟體下載攻擊中小企業,其載入器甚至膨脹至數百 MB,專門用來規避沙箱分析。像 Vidar 這類竊取程式仰賴鍵盤側錄——安裝全域鍵盤鉤子,在使用者輸入時擷取憑證。本示範使用一個安裝相同型態全域鉤子的無害測試程式,且僅在沙箱環境內觀察鍵盤輸入。Adaptive Sandbox 執行樣本並監控 Windows API 呼叫,將 SetWindowsHookEx 全域鉤子模式標記為可疑的憑證竊取行為。整個過程中並未部署任何真實的鍵盤側錄程式或惡意軟體,即產出判定結果與完整行為時間軸。

攻擊手法

Keyboard hooking

MITRE ATT&CK

T1056.001 ↗

影響平台

linuxmacoswindows

檔案類型

.sh

MetaDefender 防護能力

Adaptive Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---