[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00524] Re: バックドアの隠し場所




舘泉@東京高専です。 >とすれば、どこ or どのように隠しますか?」 以前に実際にやられた例ですが、以下の手順でした。 1.日曜日の夜中(正確には月曜日の明け方)に小さなシェルスクリプトを   送り込む。 2.telnetd を止める。 3.機種、OSのバージョン等を調べて(当時は Solaris2.5.1だったかな?)   それに対応した版のツール群を落としてくる。(/var/tmp に) 4.ls、ps、find 等を置き換えて検索できないようにする。(ツールの中に、   これらのソースとCコンパイラのバイナリ、ライブラリなどが含まれてい   ました。タイムスタンプもオリジナルに合わせていました。) 5.ポートスキャンなど、目的の悪さを実行する。(レポートをftpで送る) 6./var/tmp や /var/adm/messages などのお掃除。 7.telnetd を動かす。(ls、ps、find 等はそのまま) 運良く(悪く?)、途中でハングアップしてしまったようで、未遂に終わりま したが、侵入検知などせず、システムの改竄もチェックしていなければ(上記 の時は Solaris の aset で見つけましたが)、やられたこと自体全く気付か ない場合もあるかも知れませんね。 -- - このメイリングリストに関する質問・問い合せ等は - <security-talk@xxxxxxxxxx>までお知らせください -- ------------------------------------------------------------------------   インフォシーク株価に新機能登場!!【銘柄条件検索】ってなにもの??  http://stock.infoseek.co.jp/Stock?pg=stock_top.html&sv=ST&svx=971122