L'enregistrement des frappes peut être autorisé pour le diagnostic, les tests ou une surveillance divulguée, mais l'usage malveillant capture des identifiants, des messages, des données financières ou d'autres informations saisies sans permission éclairée. Le terme décrit la méthode de collecte, pas l'intention de l'opérateur ni toutes les capacités de l'outil environnant.
Un logiciel peut intercepter les événements clavier, lire les interfaces de saisie ou utiliser des composants privilégiés, tandis qu'un matériel peut s'intercaler entre un clavier et un appareil ou se dissimuler dans l'équipement. Les données capturées peuvent rester locales ou être transmises, parfois comme une fonction parmi d'autres d'un spyware ou d'un cheval de Troie d'accès à distance.
Points clés
PérimètreDéterminer si la collecte couvre toute la saisie, des applications choisies, des champs particuliers, des sessions de console à distance, des claviers virtuels, le contenu du presse-papiers ou des données d'écran et de formulaire supplémentaires.
PreuvesRechercher des hooks de saisie inattendus, des pilotes, des processus, des changements de démarrage, des accès aux interfaces de l'appareil, des journaux locaux inhabituels, des transferts sortants et des composants physiques attachés à l'équipement ou cachés dedans.
Réduction du risqueContrôler l'accès physique, restreindre l'installation de logiciels et de pilotes, protéger les comptes privilégiés, surveiller les terminaux à haut risque et employer une authentification résistante au phishing qui n'exige pas la saisie d'un secret réutilisable.
Limite importanteUn keylogger ne capture pas les secrets qui ne sont jamais saisis via un chemin observé, mais il peut quand même enregistrer des codes à usage unique tapés, des informations de récupération et du texte sensible. Des logiciels d'accessibilité, de test ou de surveillance normaux peuvent produire des preuves similaires.