甚麼是鍵盤記錄器?如何分辨軟件及硬件風險並安全清除

甚麼是鍵盤記錄器?如何分辨軟件及硬件風險並安全清除

Natalie Moore
2026年10月5日· 7 分鐘讀完

鍵盤記錄器是把鍵盤輸入記下的軟件或硬件,未經授權時可能取得密碼、訊息及其他敏感文字。輔助功能和診斷工具也會處理輸入,不能只憑這項功能便判定惡意。要核對誰安裝、具有甚麼權限,以及用戶是否知情同意。MITRE 將惡意鍵盤記錄列作輸入擷取方式。[1]

偵測和復原要分開處理帳戶與裝置風險。這篇文章補充數碼私隱基本框架。懷疑監察者能實際接觸你時,先考慮人身安全,再調整可能讓對方察覺的設定。

關鍵要點

  • 軟件和硬件要分別檢查;軟件掃描不會檢驗外接轉接器內部。
  • 變慢和耗電是調查線索,並非鍵盤記錄感染證明。
  • 可疑裝置受檢期間,在可信裝置復原重要帳戶。
  • 裝置清理要處理存取及持續運行,帳戶復原則處理已洩漏憑證和工作階段。

軟件與硬件鍵盤記錄器有甚麼分別?

偵測鍵盤記錄器要針對具體線索;移除鍵盤記錄器時,裝置與帳戶須分開處理。

軟件記錄器在系統或應用環境運行,存取範圍各有不同:有的只擷取某個程式,有的使用較廣權限。更複雜的惡意軟件還可能從其他途徑收集資料,因此改用複製貼上,不能令失守系統恢復可信。

Malwarebytes 區分軟件記錄與裝在輸入連接中的硬件。[2]硬件可能是鍵盤和電腦之間的轉接器,亦可能在設備內部,通常涉及實際接觸。然而陌生 USB 配件也可能是合法擴充底座,應先記錄並向所有者確認原有配置,不拆開共用設備或自行做電氣檢查。

手機和平板的工具不等同桌面電腦。流動保安應用未必可檢視所有其他應用或整個作業系統,不應假設每個平台都有完整桌面式掃描。參考官方支援及權限。工作裝置可能有經授權的管理或監察,移除前先向負責團隊查詢。

哪些跡象值得調查?

保安軟件明確報告威脅、陌生應用獲得敏感權限,或鍵盤接駁出現改動,都能提供線索。新的登入通知可能代表帳戶被存取,但不能指出一定由記錄器造成;釣魚、外洩後重用密碼等也可造成相同結果。

更新、舊電池或一般瀏覽器擴充功能也會令裝置變慢,隱藏良好的記錄器則可能沒有明顯症狀。記下時間和具體觀察:應用名稱、偵測訊息、陌生工作階段或新配件,不以「感覺有問題」當診斷。

觀察可支持的判斷合適行動
保安工具顯示威脅名稱需要核實的偵測保存結果並按廠商指引處理
陌生鍵盤轉接器需要解釋的實物變動停止敏感輸入並聯絡設備負責人
不熟悉的帳戶工作階段可能有未授權存取在可信裝置檢查並撤回存取
CPU 使用率高或輸入延遲可有多種原因的效能問題查核程式和近期變動
沒有症狀或偵測結果有限的陰性資料按暴露與風險繼續核查

惡意程式碼概覽解釋其他類型。殭屍網絡描述裝置受控,記錄器則描述輸入擷取。一個感染可有多項能力,但一項名稱不證明其餘能力都存在。

再輸入密碼前應先做甚麼?

暫停在可疑裝置進行敏感工作。選用已更新、具有合理可信基礎的獨立裝置,而非公用終端或疑似監察者提供的設備。先保護主要電郵,因它常控制其他帳戶復原。把受影響密碼換成獨立密碼,檢查復原資料、現有工作階段及連接應用。

更改密碼未必終止全部工作階段或令所有憑證失效。使用服務明確提供的登出與撤權選項,檢查近期活動。多因素驗證有助保護,但不能令已被接管的工作階段無害。不要把驗證碼交給突然發訊息聲稱能診斷裝置的人。

按疑似存取期間與用過的帳戶評估暴露;期間無法確定時,先處理財務、私人及工作後果較大的帳戶,其餘取得支援。保留變更日誌,但不記下新密碼。帳戶保護可在裝置調查仍未完結時先進行。

如何安全檢查裝置?

個人電腦從官方渠道取得更新和保安工具,執行支援的檢查並審閱結果,不安裝恐嚇彈窗推薦的軟件。原有防護被停用或無法更新時應求助,不要同時裝幾套互相競爭的工具。

透過正常系統控制查看應用、瀏覽器擴充功能、啟動項和異常權限,比對曾主動安裝的軟件。陌生技術名稱亦可能是合法元件。只依搜尋結果刪系統檔案或停重要服務,會令復原更難。保存偵測名稱及時間供專業人士查核。

安全且獲授權時查看鍵盤外部接駁;拍照能保存佈置而不用操作可疑元件。僱主、學校或其他人的設備應交負責者處理,到此停止,不把疑似記錄器插到另一部電腦試驗。

手機可檢視應用、權限、平台顯示的陌生管理描述檔及官方更新狀態。這有助了解非預期存取,但不能證明沒有高階間諜軟件。Pegasus 指南解釋高風險定向事件為何需要專業協助。

何時清除已足夠,何時要重建?

對已核實偵測,按照可信保安產品的修復指引處理,然後更新系統、重做支援的檢查,確認不明程式或存取沒有回來。掃描成功只是一項證據,不證明先前無人複製憑證。

感染持續、管理員權限遭濫用或無法確定變動時,與設備所有者或合資格技術人員討論乾淨重裝或重設。小心備份必要私人資料,不自動還原陌生應用或整套可疑配置;備份能保存工作,亦可能帶回不要的檔案與設定。

重裝系統不能移除外接記錄器,拆走轉接器亦不能撤銷已偷走的憑證,要分開驗收。如事件須保留證據,清除前諮詢應變團隊,日常清理可能覆蓋調查紀錄。

完成復原時交代找到甚麼、清除或重建了甚麼、保護了哪些帳戶,以及仍有何未知。原因未查明時,不宣稱裝置絕對乾淨。敏感工作繼續使用較安全設備,直到復原決定有足夠依據。

如何減少再次發生?

保持系統及應用更新,採用官方軟件來源,授予廣泛權限前確認原因。每人使用合適帳戶,避免共用管理員登入。實際接觸也重要:無人看管的設備和借來的鍵盤帶來的風險,不能單靠設定解決。

查核可疑程式或配件是經不可信下載、他人接觸,還是欺騙訊息出現,修補該途徑。零日漏洞解釋涉及尚無修補的弱點,但並非所有感染都需要未知漏洞,平常更新與權限決定仍有用。

把連接保護與端點清理分開。VPN 與病毒防護界線說明其差異。加密傳送不會阻止裝置上的未授權程式在傳送前讀取輸入,控制措施應配合資料暴露的位置。

私人訊息其後被公開作恐嚇時,可按起底應對方法處理曝光,與裝置清理分開。

總結

  • 核查軟件或實物途徑,不把症狀當診斷。
  • 在可信裝置保護帳戶,並明確撤回存取。
  • 執行受支援檢查、保留關鍵證據並升級不確定問題。
  • 回復敏感工作前分別確認裝置與帳戶處理結果。

常見問題

鍵盤記錄器可否沒有明顯症狀?

可以,有的運作安靜。沒有輸入延遲、耗電變化或彈窗,不能排除未經授權的輸入擷取。

陌生鍵盤轉接器一定是記錄器嗎?

不是,合法接收器、底座和轉接器很常見。先記錄變動並詢問所有者,不憑外觀判定或拆受管理設備。

一般防毒掃描能找出硬件記錄器嗎?

軟件掃描通常無法檢查轉接器內部功能。硬件與軟件須採用各自合適並獲授權的檢查方法。

螢幕鍵盤能可靠避開記錄器嗎?

沒有通用保證,惡意軟件還可能擷取畫面、剪貼簿或應用輸入,所以仍應避免在可疑裝置處理敏感事務。

應在感染的電腦改密碼嗎?

盡可能使用獨立可信裝置,否則新憑證可能在保護帳戶完成之前又被記錄,造成再次洩漏。

重設電腦能保護全部帳戶嗎?

不能,已偷取憑證、復原設定及工作階段須另行檢查;重設電腦也不會移除外接硬件。

可以自行檢查公司的電腦嗎?

按組織流程報告。未經授權移除可能破壞合法管理,並毀掉保安團隊調查所需的證據。

**免責聲明:**本文屬一般保安指引,不是取證診斷或法律意見。受管理設備遵循所有者流程;涉及跟蹤或脅迫時,變更前先取得個別安全支援。

來源:

  1. MITRE ATT&CK - Input Capture: Keylogging — https://attack.mitre.org/techniques/T1056/001/
  2. Malwarebytes - What is a Keylogger & How to Detect and Remove Them — https://www.malwarebytes.com/keylogger

Sources checked 2026 年 10 月 5 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是鍵盤記錄器?如何分辨軟件及硬件風險並安全清除 | AethoVPN