[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00507] Re: バックドアの隠し場所





太田@タイムインターメディア と もうします

Hideaki Ihara wrote:
<snip>
> そこで、皆さんにお聞きしたいのですが、「悪意のあるプログラムを隠す
> とすれば、どこ or どのように隠しますか?」
> #Subject にはバックドアと書いてしまいましたが...

 私が関係しているサイトで2回の侵入を確認していますが、
いずれも /usr/lib の下に隠しディレクトリを作って資源を
置いていました。考えられる理由は

1)どんな環境でも必ず存在する
2)比較的大きなボリュームなので、変化に気がつきにくい

…というところでしょう。

 最初の侵入(半年前)のときは du(1) のディレクトリパス
表示で発見することができましたが、最近のルートキットは
ほとんどのシステムツールコマンドを改竄するので、サイト
の検証をするときには「クリーンルーム」から転送した
コマンドを使う必要があります。

-- 
timedia [+81-3-5362-9009] % finger bugbird@xxxxxxxxxxxxx
Login: bugbird              Name: User Bugbird Toshiboumi Ohta
Directory: /network/admin   Shell: /bsd/tcp/mac/midi
On since Sat Aug 20 19:55 (JST) on tyo from mama.and.papa
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
  インフォシーク株価に新機能登場!!【銘柄条件検索】ってなにもの?? 
  http://stock.infoseek.co.jp/Stock?pg=stock_top.html&sv=ST&svx=971122