Onkohan täällä ketään (hullun)rohkeaa, joka on uskaltanut asentaa Duckyn näppäimistölle firmispäivityksen? Kyseessähän siis Taiwanilainen firma, mutta virtuaalikoneessa heidän paria firmispäivitystä juuri tutkineena, viittaa moni merkki manner-Kiinaan päin. Samoin hybrid-analysis.com:in tuottama analyysi firmispäivityksen käyttäytymisestä herättää kysymysmerkkejä (ks.
Free Automated Malware Analysis Service - powered by Falcon Sandbox - Viewing online file analysis results for 'ap_0295_1.00.07_all_unpacked.exe' kohta "Installs hooks/patches the running process", yksi listatuista on WS2_32.DLL aka Winsock). Käsittäkseni tuo .exe itsessään sisältää jo uuden firmiksen, ei kai sitä tarvita verkkoa silloin mihinkään "yllättävään". Firmispäivityksethän Duckyllä jaellaan antiikkiselta ja suojaamattomalta sivulta, tietenkin ilman tarkistesummia jne.
Tuli valitettavasti hankittua kys. valmistajan One 2 TKL näppis, mutta nyt ei uskalla kytkeä koneeseen edes kiinni, ainakaan ennen kuin on vahvistanut USB debuggerilla laitteen toiminnan ja viritellyt jonkinlaisen Raspi-USBGuard ja USB sanitointivirityksen tuohon väliin. Tai sitten suoraan vaan reverse-engineeraamaan tuolle Holtekin MCU:lle (Holtek tässäkin varmasti sisällä, kun 100% mallissakin on) omaa firmistä... Esim. seuraava keissi tykyttää edelleen omassa takaraivossa:
Anyone with MantisTek GK2 keyboard - stop using it, it has a built in keylogger. : pcmasterrace