Tuş Kaydediciler ve Bilgisayar Güvenliği
Klavyeden girilen her karakteri sessizce kaydeden yazılımlar, kötü amaçlı yazılım ailesi içinde en az gürültü çıkaran ama en yüksek getiriyi sağlayan gruptur. Fidye yazılımı ekranınıza büyük bir uyarı basar, kripto madencisi işlemciyi %100'e kilitler; tuş kaydedici ise bilerek hiçbir şey yapmaz. Tek işi beklemek, yazdıklarınızı biriktirmek ve düzenli aralıklarla bir sunucuya göndermektir. Bu pasiflik, keylogger tehdit modelini diğerlerinden ayıran temel özelliktir: zararın farkına genellikle hesabınız ele geçirildikten sonra varırsınız. Aşağıda bu yazılımların hangi katmanda çalıştığını, hangi belirtileri bıraktığını ve pratikte hangi savunmaların gerçekten işe yaradığını karşılaştırmalı olarak ele alıyoruz.
Tuş kaydediciler hangi katmanda çalışır?
Teknik olarak "keylogger" tek bir şey değil, aynı amaca hizmet eden farklı derinliklerdeki yöntemler kümesidir. Derinlik arttıkça tespit zorlaşır ama yazılımın sisteme kurulması da zorlaşır. Bu ters ilişkiyi anlamak, savunma bütçenizi nereye harcayacağınızı belirler.
| Tür | Çalışma yeri | Tespit zorluğu | Kurulum zorluğu |
|---|---|---|---|
| API / hook tabanlı | Kullanıcı modu, normal uygulama yetkisi | Düşük–orta | Düşük |
| Tarayıcı eklentisi / form grabber | Tarayıcı içi, gönderilen form verisi | Orta | Düşük |
| Çekirdek (kernel) sürücüsü | Sürücü katmanı, klavye yığını | Yüksek | Yüksek (imzalı sürücü ve yönetici hakkı gerekir) |
| Donanım aracı | Klavye kablosu veya kart içi | Yazılımla neredeyse imkânsız | Fiziksel erişim gerektirir |
Pratikte ev ve ofis kullanıcısının karşılaştığı vakaların büyük çoğunluğu ilk iki satırdadır: crack'li program kurulumu, sahte "codec güncellemesi", e-posta ekindeki makro dosyası veya tarayıcıya izin verilmiş şüpheli bir eklenti. Çekirdek seviyesi kaydediciler daha çok hedefli saldırılarda görülür. Donanım aracı ise ortak kullanılan bilgisayarların, laboratuvarların ve kiosk cihazların sorunudur; masaüstü kasanın arkasındaki USB portu düzenli kontrol edilmiyorsa risk gerçektir.
Sadece tuş vuruşu değil
Modern örnekler "keylogger" adını taşısa da tek bir veri tipiyle yetinmez. Genellikle bir modül paketiyle gelirler:
- Panoya kopyalanan içeriği okuma — parola yöneticisinden kopyalanan şifreler bu yolla sızar.
- Belirli aralıklarla veya fare tıklamasında ekran görüntüsü alma — ekran klavyesi kullanımını etkisiz kılan yöntem budur.
- Tarayıcının kaydettiği oturum çerezlerini ve doldurulmuş formları toplama.
- Aktif pencere başlığını kaydetme — böylece hangi karakter dizisinin hangi siteye ait olduğu anlaşılır.
Bu yüzden "ben parolamı yazmıyorum, kopyalıyorum" savunması tek başına yeterli değildir. Aynı mantıkla, tarayıcıda birikmiş oturum verisi de saldırganın hazır hedefidir; arama geçmişi ve çerez temizliği konusunu anlattığımız rehberdeki düzenli temizlik alışkanlığı, sızma anındaki kaybı azaltan basit ama etkili bir önlemdir.
Belirtiler: neyi izlemek anlamlı, neyi izlemek boşa emek
İyi yazılmış bir kaydedici gözle görülür yavaşlama üretmez; günde birkaç kilobayt veri gönderir ve işlemciyi neredeyse hiç meşgul etmez. Dolayısıyla "bilgisayar yavaşladı" sinyali burada zayıf bir kanıttır — o durumda daha çok RAM kullanımını izlemek ve Windows performansı tarafına bakmak gerekir. Kaydedici avında daha yüksek değerli sinyaller şunlardır:
- Ağ tarafı: Boşta kalan makinede, bilinmeyen bir adrese düzenli aralıklı küçük giden bağlantılar.
- Başlangıç kalıcılığı: Görev Zamanlayıcı'da veya başlangıç listesinde tanımadığınız, adı meşru bir Windows bileşenine benzetilmiş girdiler.
- Klavye davranışı: Tuşlar arasında tutarlı, küçük ama fark edilir gecikme; nadiren yinelenen karakterler.
- Tarayıcı eklenti listesi: Kurmadığınız, "tüm sitelerdeki verileri okuma ve değiştirme" izni isteyen eklentiler.
- Hesap tarafı: Tanımadığınız konumdan başarılı oturum açma bildirimleri — en güvenilir uyarı genellikle budur.
Korumayı katmanlara ayırmak
Tek bir araca güvenmek yerine, saldırının farklı aşamalarını hedefleyen üç katman kurmak çok daha verimlidir.
1. Bulaşmayı engelleme
Vakaların çoğu kullanıcı onayıyla başlar. Yazılımı yalnızca üreticinin kendi sitesinden veya işletim sisteminin mağazasından kurmak, crack ve "aktivatör" dosyalarından uzak durmak istatistiksel olarak en yüksek getirili tek adımdır. Günlük işlerde yönetici olmayan bir hesap kullanmak, çekirdek seviyesine tırmanma girişimlerini büyük ölçüde keser. İşletim sistemi ve tarayıcı güncellemelerini geciktirmemek de aynı katmandadır; güncelleme takılıyorsa bunu görmezden gelmek yerine güncelleme hatalarını çözme adımlarını uygulamak gerekir.
2. Çalınan verinin değerini düşürme
Parola yazıldığı anda ele geçebilir; ama tek başına parola yeterli olmasın diye tasarım yapabilirsiniz. Uygulama tabanlı veya donanım anahtarına dayalı iki adımlı doğrulama, kaydedilen parolayı büyük ölçüde işe yaramaz hale getirir. SMS kodu bu sıralamada en zayıf seçenektir. Her h