[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:04338] Re: クライアントPCにもフォレンジック?



Port139 伊原です。ちょっとふぉろー

On Sat, 01 Nov 2003 10:46:32 +0900
Hideaki Ihara <hideaki@xxxxxxxxxxxxx> wrote:

> >   「僕のPCはトロイの木馬にやられて、そのあと (トロイは) 自動消滅し
> >   た」**のではない** ことを Computer Forensic ですら **証明できな
> >   い** ので法執行機関が苦労している
> 
> 自動消滅も“完全削除”とかされると、後から確認するのは実質は無理
> ですからねぇ。

実際の調査手法としては、MAC Time の解析や、実行されたプロセスの
痕跡解析などで“手がかり”を得ることが可能かもしれませんが、
それらの調査(解析)を行うには事前にそういった“設定”がされて
いるかどうかが重要ですね。
特に Windows 系の場合には、管理者(Administrator)と調査員を完全
に分離することができないという個人的には致命的な“欠陥”があり
ますから、デフォルト状態の Windows 系で何か探しても“空振り”に
終わる可能性の方が高いと思うです。

-- 
Port139 セミナー「不正アクセス調査」参加者募集中
https://www.port139.co.jp/seminar.htm
Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
Microsoft MVP (Security)
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/