[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:00507] Re: バックドアの隠し場所
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:00507] Re: バックドアの隠し場所
- From: Toshiboumi bugbird Ohta <bugbird@xxxxxxxxxxxxx>
- Date: Fri, 22 Jun 2001 12:22:17 +0900
太田@タイムインターメディア と もうします
Hideaki Ihara wrote:
<snip>
> そこで、皆さんにお聞きしたいのですが、「悪意のあるプログラムを隠す
> とすれば、どこ or どのように隠しますか?」
> #Subject にはバックドアと書いてしまいましたが...
私が関係しているサイトで2回の侵入を確認していますが、
いずれも /usr/lib の下に隠しディレクトリを作って資源を
置いていました。考えられる理由は
1)どんな環境でも必ず存在する
2)比較的大きなボリュームなので、変化に気がつきにくい
…というところでしょう。
最初の侵入(半年前)のときは du(1) のディレクトリパス
表示で発見することができましたが、最近のルートキットは
ほとんどのシステムツールコマンドを改竄するので、サイト
の検証をするときには「クリーンルーム」から転送した
コマンドを使う必要があります。
--
timedia [+81-3-5362-9009] % finger bugbird@xxxxxxxxxxxxx
Login: bugbird Name: User Bugbird Toshiboumi Ohta
Directory: /network/admin Shell: /bsd/tcp/mac/midi
On since Sat Aug 20 19:55 (JST) on tyo from mama.and.papa
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
インフォシーク株価に新機能登場!!【銘柄条件検索】ってなにもの??
http://stock.infoseek.co.jp/Stock?pg=stock_top.html&sv=ST&svx=971122