键盘记录器

关注
义项:信息窃取工具

键盘记录器(Keylogger)是记录键盘按键行为的软件程序或硬件装置,又称按键记录器、键盘侧录[1]。它能在使用者不知情的情况下获取每一次按键,记录数据既可留在本机,也可经由网络送往远端[2]。同类工具既用于 IT 故障排查与工作场所监管,也常被用来窃取账号口令等敏感信息[2]。最早的可查实例出现在 20 世纪 70 年代,装在电动打字机上使用[3]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

键盘记录器是记录键盘击键行为的一类工具,其形态既可以是安装在设备上的软件程序,也可以是串接在键盘接口上的硬件装置[1][4]。它还有按键记录器、键盘侧录等叫法[1]。按软件实现的层次,可分为基于虚拟机监控器、基于内核以及运行在用户空间等类型[2]。

键盘记录器与间谍软件、木马程序等概念关系密切,常作为后者的组成部分被植入目标设备[5][6]。除字符本身之外,部分实现还会记录鼠标操作、剪贴板内容和屏幕画面[7]。

原理

软件型键盘记录器获取的是操作系统已经接收的键盘输入。常见手段包括安装低级键盘钩子、编写内核态驱动,或挂钩应用程序接口调用,所记录的多为按键的扫描码与虚拟码[6][1]。其中内核层实现位于系统与键盘之间,权限较高,用户层程序通常难以拦截[2]。

硬件型键盘记录器依靠附加电路工作,安装位置在键盘与主机之间,一般串接在键盘线缆的连接处,也有做成 USB 转接件或装入键盘内部的形式[7]。这类装置自带处理器与存储器,能把按键写入内部存储、事后再取出;有的设计会先把日志加密,再以模拟击键的方式把记录送回主机[1]。由于不依赖目标机器上的软件,它们不影响系统正常使用,也更难被本机的检测程序察觉[7]。

记录数据的去向有两种:保存在本机等待收取,或经由网络传送到指定地址[1]。功能更完整的版本还能记录访问过的网页、收发的邮件、启动过的程序,并按固定间隔截取屏幕图像[8]。

不接触设备的获取方式是另一条技术路径。研究者曾用约 10 美元的麦克风录下打字声音,配合统计语言模型还原出约 96% 的字符[9][10]。有线键盘电磁辐射的外泄也可在约 20 米距离被接收,2009 年的一项测试中,11 种 USB、PS/2 与笔记本电脑键盘均存在该现象[7]。智能手机内置的加速度计同样可以感应打字引起的振动[7]。

发展历程

键盘记录最早的可查实例出现在 20 世纪 70 年代。苏联方面将改装过的装置装入美国驻莫斯科使馆使用的 IBM Selectric 电动打字机,通过感应打印头动作取得字符并无线发出[3]。这批装置自 1976 年起运行,1984 年经 X 射线检查才被发现,涉及约十几台打字机[11]。

1983 年 11 月 17 日,Perry Kivolowitz 将一段早期的软件键盘记录程序源码发布到新闻组,该程序通过读取 Unix 内核中的字符表实现记录[12]。

20 世纪 90 年代,商业化的软件键盘记录器大量出现在市场上[3]。随着互联网普及,软件形态逐渐成为主流,硬件形态相对少见[4]。

2004 年至 2005 年间,声学侧信道研究把关注点扩展到非接触方式:IBM 的研究人员用神经网络辨识按键声音,可还原约 80% 的输入文本[9];随后 加州大学伯克利分校 的研究者改进算法,在不需要标注样本的前提下把字符识别率提升到约 96%[9][13]。

应用

键盘记录器最早是作为管理与诊断工具出现的[8]。在 IT 运维中,它被用来排查计算机和网络的故障;在企业内部,它被用于监管计算机与网络的使用情况[2]。

在信息安全研究中,记录击键可用于分析用户的按键节奏,为基于行为特征的身份识别提供数据,也被用于人机交互研究[2]。部分国家的执法部门会使用功能相近的监控工具[5]。

这类能力也常被用于获取账号口令、银行卡信息等敏感数据,因此成为主机安全防护关注的对象之一[2][6]。

局限

记录范围受实现方式制约。以内核键盘通知链为基础的软件记录器只能看到物理键盘产生的按键,无法获取经 ssh 等远程会话进入的输入[14]。

传输加密对软件型键盘记录器不起作用,因为它在数据被加密之前于本机读取键盘输入,传输层安全保护的是数据在网络中的传输过程[2]。

硬件型记录器不受本机软件防护的影响,但需要接触设备才能安装,串接在键盘线缆上的装置有可能被目视检查发现[7][5]。基于特征码的检测工具只能覆盖已知样本,经过修改的变种通常无法被识别。

对抗手段的效果取决于是否与记录技术相匹配:屏上键盘可以对付硬件记录器,对屏幕记录类实现则无效;只能拦截用户层钩子的反间谍程序,对内核层实现无能为力[7]。一次性口令在使用后即失效,可降低被记录的口令被再次利用的风险。

参见

  • 间谍软件 —— 常与键盘记录功能结合使用的一类监视程序

  • 木马程序 —— 键盘记录器常作为其组件被植入目标设备

  • 侧信道攻击 —— 通过声音、电磁辐射等非直接途径推断按键的技术

  • 键盘动力学 —— 利用按键节奏进行身份识别的行为特征研究

  • 一次性口令 —— 使用后即失效、可降低口令被复用风险的验证方式

参考资料

  1. 按键记录器 - 记录特定计算机用户按键行为的硬件设备或软件程序 . baidu.com [引用日期2026-10-02]
  2. epfl.ch 上的网页 . epfl.ch [引用日期2026-10-02]
  3. Keylogger . vmray.com [引用日期2026-10-02]
  4. 键盘记录器 - 记录键盘击键的监视技术或工具 . baidu.com [引用日期2026-10-02]
  5. Keylogger - registrador de teclas . euskadi.eus [引用日期2026-10-02]
  6. ieee.org 上的网页 . ieee.org [引用日期2026-10-02]
  7. Keystroke logging . wikipedia.org [引用日期2026-10-02]
  8. gc.ca 上的网页 . gc.ca [引用日期2026-10-02]
  9. Eavesdropping on typists (Published 2005) . nytimes.com [引用日期2026-10-02]
  10. acm.org 上的网页 . acm.org [引用日期2026-10-02]
  11. soviet-reported-to-bug-embassy-typewriters . nytimes.com [引用日期2026-10-02]
  12. STORIA DEI KEYLOGGER . c3t.it [引用日期2026-10-02]
  13. news050919-9 . nature.com [引用日期2026-10-02]
  14. ieee.org 上的网页 . ieee.org [引用日期2026-10-02]
词条评价
词条统计

浏览次数:1 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-10-02T10:03:19Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
间谍软件 木马程序 IBM Perry Kivolowitz 加州大学伯克利分校 传输层安全 间谍软件 木马程序 侧信道攻击 键盘动力学 一次性口令
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。