[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:00524] Re: バックドアの隠し場所
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:00524] Re: バックドアの隠し場所
- From: Yuji Tateizumi <tate@xxxxxxxxxxxxxx>
- Date: Fri, 22 Jun 2001 16:16:42 +0900
舘泉@東京高専です。
>とすれば、どこ or どのように隠しますか?」
以前に実際にやられた例ですが、以下の手順でした。
1.日曜日の夜中(正確には月曜日の明け方)に小さなシェルスクリプトを
送り込む。
2.telnetd を止める。
3.機種、OSのバージョン等を調べて(当時は Solaris2.5.1だったかな?)
それに対応した版のツール群を落としてくる。(/var/tmp に)
4.ls、ps、find 等を置き換えて検索できないようにする。(ツールの中に、
これらのソースとCコンパイラのバイナリ、ライブラリなどが含まれてい
ました。タイムスタンプもオリジナルに合わせていました。)
5.ポートスキャンなど、目的の悪さを実行する。(レポートをftpで送る)
6./var/tmp や /var/adm/messages などのお掃除。
7.telnetd を動かす。(ls、ps、find 等はそのまま)
運良く(悪く?)、途中でハングアップしてしまったようで、未遂に終わりま
したが、侵入検知などせず、システムの改竄もチェックしていなければ(上記
の時は Solaris の aset で見つけましたが)、やられたこと自体全く気付か
ない場合もあるかも知れませんね。
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
インフォシーク株価に新機能登場!!【銘柄条件検索】ってなにもの??
http://stock.infoseek.co.jp/Stock?pg=stock_top.html&sv=ST&svx=971122