0Pricing
Security+ Academy · บทเรียน

รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์

ค้นพบวิธีที่รูทคิตซ่อนมัลแวร์จาก OS วิธีที่สปายแวร์ลักลอบส่งข้อมูลออกไป และวิธีที่โปรแกรมดักจับการกดแป้นพิมพ์เก็บข้อมูลรับรองแบบเรียลไทม์

รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์ เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

มัลแวร์พรางตัว: ซ่อนอยู่ท่ามกลางสิ่งที่มองเห็น

ขณะที่มัลแวร์หลายประเภทแสดงตัวผ่านความเสียหายที่มองเห็นได้ ซอฟต์แวร์อันตรายประเภทหนึ่งได้รับการออกแบบมาโดยเฉพาะให้ซ่อนอยู่จากผู้ใช้ ผู้ดูแลระบบ และเครื่องมือรักษาความปลอดภัย ขณะดำเนินเป้าหมายของผู้โจมตีอย่างเงียบ ๆ Rootkit, Spyware และโปรแกรมดักจับการกดแป้นพิมพ์อยู่ในกลุ่มมัลแวร์ที่เน้นการพรางตัว ประสิทธิผลของมัลแวร์เหล่านี้ขึ้นอยู่กับการคงอยู่โดยไม่ถูกตรวจพบ อาจทำงานอยู่นานหลายเดือนหรือหลายปี พร้อมขโมยข้อมูลประจำตัวและข้อมูลออกไปอย่างเงียบ ๆ การเข้าใจเทคนิคการซ่อนตัวของมัลแวร์เป็นสิ่งจำเป็นต่อการสืบสวนทางนิติวิทยาศาสตร์และการเลือกเครื่องมือตรวจจับที่ค้นหาสิ่งที่การสแกนมาตรฐานมองไม่เห็นได้

Rootkit: บ่อนทำลาย OS โดยตรง

Rootkitจะแก้ไข OS หรือซอฟต์แวร์ระดับต่ำเพื่อซ่อนการมีอยู่ของผู้โจมตี คำนี้มาจาก Unix 'root' (สิทธิ์สูงสุด) + 'kit' (ชุดเครื่องมือ) Rootkit จะดักรับฟังก์ชันของ OS เพื่อซ่อนไฟล์ คีย์รีจิสทรี Processes และ connections บน Network จากเครื่องมือตรวจสอบระบบมาตรฐาน Process ที่ทำงานด้วย Rootkit อาจไม่ปรากฏใน Task Manager, connections บน Network อาจไม่แสดงใน netstat และไฟล์อาจไม่ปรากฏในรายการไดเรกทอรี เนื่องจากเครื่องมือทั้งหมดนี้สอบถาม OS ผ่าน API ชุดเดียวกับที่ Rootkit เจาะไว้ Rootkit ตรวจจับได้ยากอย่างยิ่งจากภายใน OS ที่ติดเชื้อ

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

ประเภทของ Rootkit ตามตำแหน่งที่ทำงาน

Rootkit จำแนกตามตำแหน่งที่ทำงานในระบบ Rootkit โหมดผู้ใช้ (ระดับแอปพลิเคชัน)ทำงานในพื้นที่ผู้ใช้และดักการเรียก API จึงตรวจจับและลบได้ง่ายที่สุด Rootkit โหมดเคอร์เนลทำงานด้วยสิทธิ์ระดับ OS และแก้ไขโครงสร้างข้อมูลของเคอร์เนล จึงพรางตัวได้ดีมากและต้องใช้ไดรเวอร์หรือช่องโหว่ของเคอร์เนลในการติดตั้ง Bootkit (Rootkit ของ MBR)ติดเชื้อใน Master Boot Record หรือ Volume Boot Record และโหลดก่อน OS จึงมองไม่เห็นจาก OS ขณะทำงาน Rootkit ของ Hypervisor (แบบใช้ VM) อยู่ต่ำกว่า OS และทำให้ OS เดิมทำงานเป็นเครื่อง Virtual จึงตามทฤษฎีแล้วตรวจไม่พบจากภายใน Guest

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

การตรวจจับ Rootkit

เนื่องจาก Rootkit เจาะกลไกรายงานของ OS เอง การตรวจจับจึงต้องตรวจจากภายนอก OS ที่ติดเชื้อ เทคนิคต่าง ๆ ได้แก่ การวิเคราะห์แบบ Cross-view (เปรียบเทียบโครงสร้างข้อมูลของเคอร์เนลโดยตรงใน memory กับข้อมูลที่ API รายงาน ความไม่สอดคล้องกันจะเผยให้เห็นรายการที่ซ่อนอยู่) การตรวจสอบความถูกต้องสมบูรณ์ (เปรียบเทียบค่าแฮชของไฟล์ระบบสำคัญกับค่าพื้นฐานที่ทราบว่าสะอาดจากแหล่งที่เชื่อถือได้) การสแกนแบบออฟไลน์ (บูตจาก USB ที่สะอาดและสแกนไดรฟ์) และSecure Boot พร้อมการรับรองจาก TPM (ตรวจสอบด้วยการเข้ารหัสว่าห่วงโซ่การบูตไม่ได้ถูกแก้ไข) เครื่องมือที่ใช้ได้แก่ GMER, Malwarebytes Anti-Rootkit และ chkrootkit/rkhunter สำหรับ Linux

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: การขโมยข้อมูลออกไปอย่างเงียบ ๆ

Spywareจะแอบเฝ้าติดตามกิจกรรมของผู้ใช้และส่งข้อมูลไปยังผู้โจมตีโดยที่ผู้ใช้ไม่รู้หรือไม่ยินยอม อาจเก็บประวัติการท่องเว็บ คำค้นหา ภาพหน้าจอ การใช้งานแอปพลิเคชัน และข้อมูลตำแหน่ง Spyware บางชนิดวางตลาดเชิงพาณิชย์ในชื่อ 'ซอฟต์แวร์เฝ้าติดตาม' สำหรับควบคุมบุตรหลานหรือเฝ้าติดตามพนักงาน (แม้ความถูกต้องตามกฎหมายจะแตกต่างกันไปในแต่ละเขตอำนาจศาล) Spyware อันตรายถูกใช้โดยอาชญากรและรัฐชาติเพื่อขโมยข้อมูลธุรกิจที่ละเอียดอ่อน ข้อมูลส่วนบุคคล และทรัพย์สินทางปัญญาออกไปอย่างเงียบ ๆ Spyware มักติดมากับซอฟต์แวร์ฟรีในรูปแบบ PUPs — โปรแกรมที่อาจไม่พึงประสงค์ — ทำให้ระบุแหล่งที่มาได้ยาก

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware และ Spyware เชิงพาณิชย์

Stalkerwareคือ Spyware ที่ออกแบบมาเพื่อเฝ้าติดตามคู่รักอย่างลับ ๆ และวางตลาดให้ผู้ทำร้ายใช้เป็นเครื่องมือสอดส่องคู่รัก โดยเก็บตำแหน่ง การโทร ข้อความ และสื่อสังคมออนไลน์ Spyware เชิงพาณิชย์ (เช่น Pegasus ของ NSO Group, Candiru และ FinFisher) จำหน่ายให้รัฐบาลและหน่วยงานบังคับใช้กฎหมาย โดยมักมุ่งเป้าไปที่นักข่าว นักกิจกรรม และผู้เห็นต่าง Pegasus ใช้ประโยชน์จากช่องโหว่ของ iPhone แบบไม่ต้องคลิกเพื่อติดตั้งโดยไม่ต้องมีการโต้ตอบจากผู้ใช้ Coalition Against Stalkerware และนักวิจัยด้านความปลอดภัยได้ร่วมกันผลักดันให้ผลิตภัณฑ์ AV ทั่วไปมีการตรวจจับ Stalkerware การตรวจจับมักต้องวิเคราะห์อุปกรณ์ทางนิติวิทยาศาสตร์ด้วยเครื่องมืออย่าง Mobile Verification Toolkit (MVT) ของ Amnesty International

โปรแกรมดักจับการกดแป้นพิมพ์: บันทึกทุกการกดแป้น

โปรแกรมดักจับการกดแป้นพิมพ์จะบันทึกทุกแป้นที่ผู้ใช้กด รวมถึงรหัสผ่าน ข้อความ หมายเลขบัตรเครดิต และข้อมูลอื่นใดที่พิมพ์ โปรแกรมดักจับการกดแป้นพิมพ์แบบซอฟต์แวร์ทำงานได้หลายระดับ ได้แก่ การดักในโหมดผู้ใช้ (API SetWindowsHookEx) ไดรเวอร์โหมดเคอร์เนล (พรางตัวได้ดีกว่า) หรือการดักแบบจับข้อมูลจากแบบฟอร์ม ซึ่งสกัดข้อมูลที่ส่งจากแบบฟอร์มของเบราว์เซอร์ก่อนเข้ารหัส โปรแกรมดักจับการกดแป้นพิมพ์แบบ Hardwareเป็นอุปกรณ์ Physical ที่เสียบคั่นระหว่างแป้นพิมพ์กับ Computer จึงมองไม่เห็นโดยสิ้นเชิงสำหรับการตรวจจับด้วย Software อุปกรณ์เหล่านี้เก็บการกดแป้นไว้ใน memory ภายในเพื่อเรียกดูภายหลัง องค์กรที่ดูแลพื้นที่ความปลอดภัยสูงควรตรวจสอบ port ของ Hardware เป็นประจำเพื่อหาอุปกรณ์ที่ไม่ได้รับอนุญาต

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

ตัวดักข้อมูลจากแบบฟอร์มและการขโมยข้อมูลประจำตัวจากเบราว์เซอร์

ตัวดักข้อมูลจากแบบฟอร์มจะสกัดข้อมูลที่ส่งในแบบฟอร์มของเบราว์เซอร์ก่อนข้อมูลจะถูกเข้ารหัสและส่งผ่าน Network ทำให้เก็บชื่อผู้ใช้ รหัสผ่าน และหมายเลขบัตรเครดิตได้ตั้งแต่จุดที่ป้อนข้อมูล Zeus (Zbot) ซึ่งเป็น Trojan ธนาคารที่มีชื่อเสียงในทางร้าย ใช้การดักข้อมูลจากแบบฟอร์มที่แทรกเข้าไปใน Processes ของเบราว์เซอร์ ต่างจากโปรแกรมดักข้อมูลระดับ Network ที่ถูก HTTPS บล็อก ตัวดักข้อมูลจากแบบฟอร์มทำงานในระดับแอปพลิเคชัน ทำให้การเข้ารหัสไม่มีผลต่อมัน โดยทั่วไปจะดักฟังก์ชันของเบราว์เซอร์ เช่น InternetReadFile หรือแทรกตัวเข้าไปใน memory ของ Process เบราว์เซอร์ เครื่องมือ EDR สมัยใหม่ตรวจจับการแทรก Process และรูปแบบการดัก API ของเบราว์เซอร์ที่บ่งชี้กิจกรรมของตัวดักข้อมูลจากแบบฟอร์มได้

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware และ PUPs

Adwareจะแสดงโฆษณาที่ไม่ต้องการและอาจเปลี่ยนเส้นทางการรับส่งข้อมูลของเบราว์เซอร์เพื่อสร้างรายได้ให้ผู้ควบคุม แม้จะทำลายล้างน้อยกว่ามัลแวร์ประเภทอื่น แต่ Adware ทำให้ประสิทธิภาพระบบลดลง ละเมิดความเป็นส่วนตัว และสร้างความเสี่ยงด้านความปลอดภัยด้วยการเปลี่ยนเส้นทางไปยังเว็บไซต์อันตรายหรือพ่วงมากับซอฟต์แวร์ที่อันตรายกว่า PUPs (โปรแกรมที่อาจไม่พึงประสงค์)คือซอฟต์แวร์ที่ผู้ใช้อาจไม่ได้ตั้งใจติดตั้ง โดยมักพ่วงมากับซอฟต์แวร์ฟรีผ่านกล่องโต้ตอบการติดตั้งที่หลอกลวง PUPs อยู่ในพื้นที่สีเทา เพราะอาจไม่ถือว่าเป็นอันตรายโดยเคร่งครัด แต่ใช้ทรัพยากร ละเมิดความเป็นส่วนตัว และเปิดทางให้การติดเชื้อที่อันตรายกว่า

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

การดึงข้อมูลรับรองและ LSASS

เมื่อมีการติดตั้งมัลแวร์ด้วยสิทธิ์ที่เพียงพอ การดึงข้อมูลรับรองจะสกัดข้อมูลรับรองที่จัดเก็บอยู่จากหน่วยความจำหรือดิสก์เพื่อใช้ในการเคลื่อนที่ภายในเครือข่าย กระบวนการ LSASS ของ Windows จัดเก็บข้อมูลรับรองไว้ในหน่วยความจำเพื่อรองรับการลงชื่อเข้าใช้ครั้งเดียว เครื่องมืออย่าง Mimikatz สามารถดัมพ์รหัสผ่านแบบข้อความธรรมดาหรือแฮช NTLM จากหน่วยความจำของ LSASS ได้ ฝ่ายป้องกันรับมือด้วย Credential Guard (Windows 10 ขึ้นไป ซึ่งใช้การรักษาความปลอดภัยบนพื้นฐานการจำลองเสมือนเพื่อแยก LSASS ไว้ในคอนเทนเนอร์ที่ปลอดภัย), การเป็นสมาชิกกลุ่ม ผู้ใช้ที่ได้รับการปกป้อง (ป้องกันการแคชข้อมูลรับรอง) และกฎของ EDR ที่แจ้งเตือนเมื่อกระบวนการที่ไม่ใช่กระบวนการของระบบเข้าถึงหน่วยความจำของ LSASS

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

การลบรูทคิตและภัยคุกคามที่คงอยู่

การพยายามลบรูทคิตออกจากระบบที่กำลังทำงานอยู่นั้นมีความเสี่ยง — รูทคิตจะซ่อนตัวอยู่และอาจตรวจพบความพยายามลบออก แนวทางปฏิบัติที่ดีที่สุดในการแก้ไขรูทคิตคือ สร้างอิมเมจระบบใหม่จากค่าพื้นฐานที่เชื่อถือได้ หลังจากเก็บรักษาหลักฐานทางนิติวิทยาศาสตร์แล้ว หากยังไม่สามารถสร้างอิมเมจระบบใหม่ทั้งหมดได้ทันที ให้บูตจากสื่อภายนอกที่เชื่อถือได้ (USB ที่มีเครื่องมือสแกนแบบออฟไลน์), เรียกใช้เครื่องมือตรวจหารูทคิตก่อนที่ OS จะโหลด, บันทึกร่องรอยทั้งหมด และวางแผนสร้างอิมเมจระบบใหม่โดยเร็วที่สุด สำหรับบูตคิต ให้ใช้ การบูตอย่างปลอดภัยร่วมกับ UEFI เพื่อป้องกันตัวโหลดระบบที่ไม่ได้ลงลายเซ็น และพิจารณาเขียนค่าศูนย์ลงใน MBR ก่อนติดตั้ง OS ใหม่

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า รูทคิตแทรกแซง API ของ OS เพื่อซ่อนกระบวนการ ไฟล์ และการเชื่อมต่อเครือข่าย ทำให้การตรวจจับจากภายใน OS ที่ติดเชื่อถือไม่ได้ จึงจำเป็นต้องสแกนแบบออฟไลน์หรือวิเคราะห์โดยเปรียบเทียบมุมมอง, สปายแวร์และคีย์ล็อกเกอร์ลักลอบส่งข้อมูลรับรองและข้อมูลออกไป โดยมีตัวบ่งชี้เชิงพฤติกรรมที่ตรวจจับได้ผ่านการตรวจสอบเครือข่ายและกระบวนการของ EDR และ เครื่องมือดึงข้อมูลรับรองอย่าง Mimikatzที่มุ่งเป้าไปยัง LSASS สามารถลดผลกระทบได้ด้วย Windows Credential Guard และนโยบายกลุ่มผู้ใช้ที่ได้รับการปกป้อง บทถัดไปเราจะศึกษาเกี่ยวกับมัลแวร์แบบไร้ไฟล์และการโจมตีแบบใช้เครื่องมือที่มีอยู่ในระบบ

คำถามที่พบบ่อย

บทเรียน “รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์”

ค้นพบวิธีที่รูทคิตซ่อนมัลแวร์จาก OS วิธีที่สปายแวร์ลักลอบส่งข้อมูลออกไป และวิธีที่โปรแกรมดักจับการกดแป้นพิมพ์เก็บข้อมูลรับรองแบบเรียลไทม์ คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ไวรัส เวิร์ม และโทรจัน
  2. แรนซัมแวร์และมัลแวร์เข้ารหัสไฟล์เรียกค่าไถ่
  3. รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์
  4. มัลแวร์ไร้ไฟล์และการโจมตีแบบใช้เครื่องมือที่มีอยู่ในระบบ
← กลับไปที่ Security+ Academy