设想情况:
我们有一个web应用程序的登录系统,它需要一个明文密码和3个图像(从用户在注册过程中选择的图像集合中,图像由站点提供)。
键盘记录器只会捕获击键,而不会捕获所选的用户图像,对吗?
这足以打败键盘记录器吗?
发布于 2016-07-22 21:19:17
一旦系统被恶意软件感染,就会受到危害。在该系统上所做的任何事情都可以被观察到,因此不可能仅仅使用该系统就允许某人安全地从该系统登录。句号。故事的结尾。
您可能会想出一些奇怪的方案,供用户在登录过程中使用,恶意软件不会将其记录下来,但无论您做的事情有多复杂,或者您做了什么来保护系统上的进程,最终都是由于不透明而导致的安全性。你希望恶意软件还没有弄清楚你在做什么,并找到了一种方法来收集信息,他们需要绕过它。
保持安全的唯一方法是涉及到其他他们没有被破坏的东西,AKA双因素身份验证(TFA)。一个关键文件中的代码。通过短信/自动电话呼叫发送的代码。
发布于 2016-07-22 22:49:38
是的,会更强大.有一点。这并不能说明什么。
如果您想成为技术人员,键盘记录器会记录密钥。在现实世界中,许多“键盘记录器”也会记录键以外的内容。见以下答案:
只记录键盘笔画的恶意软件在野外很少存在。大多数用于图形界面(如Windows)的关键记录器更复杂,并通过链接到操作系统记录所有用户交互,包括鼠标、复制和粘贴事件。密钥记录器通常是rootkit的一个小子集,它还可能包括充当中间人(MITM)的功能,并且可以在不记录任何键笔画的情况下捕获您的凭据或会话信息。阻止关键记录器的最好方法是不要使用它们。
该死的不。
尽管如此,你所说的缓解措施可能有一些小能力阻止那些收集密码的黑帽子,因为他们很难公布和收集他们发现的费用(为你的客户提供一个CSV文件的用户名和密码,这是一个更多的工作,包括图片和鼠标点击每一个受害者)。老实说,这并不是一个让人烦恼的理由。如果你是单独的目标,那么你谈论的计划将几乎没有提供任何保护。
图像在认证中仍然扮演着角色--你可以通过提供个性化的图片来帮助你的用户识别钓鱼攻击--但在击败键盘记录器方面,你真的需要使用OTP,即带一个键fob或带出频带。即使是OTP也不会对实时攻击进行保护,但它是防止获取密码的一种很好的方法。
https://security.stackexchange.com/questions/130732
复制相似问题