跳转到主要内容
反窃听检测 & TSCM · 博客

电脑被监控: 如何发现你电脑上的键盘记录器与间谍软件。

识别台式机与笔记本上键盘记录器或间谍软件的迹象、避免毁掉证据的错误操作,并了解取证式信息安全清查如何进行。Arcadia Company 的专家为米兰北部地区撰写的指南。

电脑是一切信息流经的设备:网上银行、邮件、工作文件、私人对话。正因如此,它成了想要监控他人者的首选目标--知道不该知道的细节的前任伴侣、总能预判每一步动作的合伙人、在报价和客户上总是抢先一步的竞争对手。当这种情况发生时,怀疑往往有一个精确的技术名称:安装在电脑上的键盘记录器(keylogger)或间谍软件

与普遍认知不同,电脑被监控并非只发生在经理人和政界人士身上的罕见情形:间谍程序在网上花几欧元即可买到,只需几分钟的物理接触--或一封精心伪装的附件--便能装入机器,并可能数月不被察觉。本指南将说明如何识别迹象、避免哪些会毁掉证据的错误,以及专业的信息安全清查如何进行。

键盘记录器与间谍软件:间谍程序如何在电脑上运作

针对电脑的间谍程序种类繁多且不断演变。最常见的几类:

  • 软件键盘记录器:记录敲下的每一个按键--密码、消息、搜索内容--并把日志发送给安装者。此外还有硬件键盘记录器:插在键盘与电脑之间的小型转接器,或藏匿于键盘内部的模块。
  • 间谍软件与 RAT(Remote Access Trojan,远程访问木马):把机器的远程控制权交到陌生人手中:实时查看屏幕、开启摄像头和麦克风、复制文件与浏览记录。
  • 信息窃取木马(infostealer):专为在几秒钟内洗劫浏览器中保存的凭据、会话 Cookie 和网上银行登录数据而设计的恶意软件,用于转卖或再次利用。

最常见的入侵渠道并不是高深的攻击:而是知道(或猜到)电脑密码的身边人的物理接触,其次是定向钓鱼,以及从非官方来源下载的«实用»程序。

台式机或笔记本被监控的迹象

任何单一症状本身都不是证据。但多个迹象同时出现,就有理由进行一次严肃的技术核查:

  • 运行变慢、风扇一直转动,即便电脑处于闲置状态:采集与外传进程会消耗资源。
  • 杀毒软件被关闭而非你所为,或无法重新启用:许多间谍软件为了存活会将其瘫痪。
  • 异常会话与登录:显示为已读却不记得打开过的邮件、来自陌生设备或地点的账户登录、突然«失灵»的密码。
  • 摄像头指示灯自行亮起、开机时一闪而过的窗口、开机自启动的陌生程序。
  • 异常网络流量流向未知目的地,即使电脑并未被使用。
  • 身边的人知道得太多:最重要的迹象并非技术层面--只有你知道的私人谈话细节、行程或谈判内容«泄漏»到了外面。

切勿这样做:会毁掉证据的错误

本能的反应--全盘格式化并更改密码--恰恰也是危害最大的,原因有二。其一:格式化会抹去数字证据;没有间谍程序的日志、文件和安装痕迹,刑事告诉的分量将大打折扣。其二:这往往解决不了问题,因为如果凭据已被复制,或访问途径经由某个云账户,监控在几小时内就会卷土重来。

其他常见错误:在已失陷的那台电脑上更改密码(键盘记录器连新密码也会记录下来)、接连安装从网上下载的«清理工具»从而覆盖痕迹,以及在可能被监控的设备旁或账户上谈论自己的怀疑。

专业的信息安全清查如何进行

一次针对恶意软件与间谍软件的信息安全清查并不是简单的杀毒扫描:而是一项按有据可查的阶段推进的数字取证工作。

  • 取证采集:在任何处置之前,先对存储介质进行位对位复制并生成完整性校验值,遵循随《布达佩斯公约》获批准(第 48/2008 号法律)而确立的最佳实践:正是这一步使证据可在法庭上使用。
  • 分析:逐一检查活动进程、持久化机制、浏览器扩展、计划任务、网络连接和系统痕迹,以查找键盘记录器、RAT 和间谍软件,包括商业杀毒软件无法检出的变种。
  • 清除与加固:受控地清除间谍程序、排查可能存在的硬件键盘记录器、在一台干净的设备上轮换全部凭据,并对机器和账户进行加固。
  • 技术报告:一份标注日期并经签署的报告,记录发现了什么、在哪里以及如何发现--这是你的律师构建刑事告诉的基础。

如果怀疑同时涉及智能手机--这很常见:监控电脑的人往往什么都监控--工作会延伸至手机间谍软件清除。关于手机上的迹象和环境窃听器,另请阅读指南:如何发现窃听器及判断手机是否被监控

监控他人电脑构成犯罪:法律框架

在他人电脑上安装间谍程序绝非«小事一桩»:而是一种刑事违法行为,即使发生在配偶或同居伴侣之间也是如此。主要法律条款:

  • 非法侵入信息系统罪(《刑法典》第 615-ter 条):处罚违背权利人意愿侵入受保护系统的人--即使其知道密码。
  • 非法截取信息通信罪(《刑法典》第 617-quater 条)安装用于截取通信的设备罪(《刑法典》第 617-quinquies 条):涵盖对邮件、聊天和数据流量的截取。

关于网络安全的第 90/2024 号法律加重了大部分信息犯罪的刑罚。发现自己被监控的人是受害者:凭借清查工作的技术报告,律师可以提交一份翔实的刑事告诉,通常向邮政警察(Polizia Postale)提交。有一项方法原则同时也是法律边界:依据第 134 TULPS 条获授权的调查机构仅对处于客户合法支配之下的设备开展工作,并在遵守欧盟第 2016/679 号条例的前提下运作;查明非法侵入者身份的职责属于司法机关,报告则为其推进程序提供技术要素。

企业电脑:当目标是企业时

对企业而言,一台失陷的电脑不只是隐私问题:它是报价、谈判、知识产权和管理系统凭据流经的通道。一台笔记本上的信息窃取木马就可能为支付欺诈和工业间谍活动打开大门。在这类情形下,清查工作与企业网络安全与数字取证分析相结合:范围扩展至服务器和电子邮件,且当涉及员工使用的工作站时,各项核查均在遵守《劳动者法典》(第 300/1970 号法律)第 4 条和 GDPR 的前提下进行。

塞斯托圣乔瓦尼、米兰与布里安扎的信息安全清查

Arcadia Company 以塞斯托圣乔瓦尼(Piazza Don Mapelli 60)为运营基地,紧邻米兰北部地带与蒙扎-布里安扎省:设有用于设备取证分析的实验室,并为企业提供上门服务,一切都以审慎方式安排,费用在开始前即已确定。所采用的方法通过 ISO 9001 认证并获省级许可

如果你的电脑«知道»你太多,而你担心有别人正在读取它,请不要格式化:先做核查。保密的初步咨询受职业保密保护,且不含任何义务。

1,000+案件

自2017年以来结案的案件

9

持续运营年限

42城市

在意大利运营的城市

100% 保密

零保密违规

让我们聊聊

您有一个 问题?

首次咨询始终免费且无义务。我们将在24小时内回复。

标有 * 的字段为必填项。