[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:01495] Re: Backdoor の対処メモ
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:01495] Re: Backdoor の対処メモ
- From: Sonoda Michio <sonodam@xxxxxxxxx>
- Date: Wed, 21 Feb 2001 17:43:20 +0900
園田です。
>Windows NT/2000 であれば、TCPView PRO 使うとかですかね。
>フリーのだと...名前忘れちゃった...
>何が怪しいプロセスなのかを判断するのが、ネックといえばネックです
>けど...
netcatでしたっけ?
いはらさんのサイトで拝見したような・・・
>rootkit まで考慮するのであれば、というか考慮しないとほんとはいけ
>ないんですけど、やはり再インストールして安全だと確認できているデ
>ータのみを復旧させるという方法が安全という意味ではベストな気が個
>人的にはします。
わたしも再インストールが最も現実的だと思います。
結局のところクラックされたサーバーの中身全てを疑う必要がありますし、ファイル
を洗うならば、いはらさんが書かれているように
・別媒体からブートしてファイルをチェックする
・TripWireのデータベースを頼りにしてチェックする
ということになると思います。
「やられたかどうか」を調べる目的でバックドアの動静を調査する目的ならば、結局
iplog等の通信ログを取れるソフトウエアを新たに入れる、ということになるんでし
ょうか。ただバックドアを仕掛けられたとき、そのログが改竄されてしまう可能性も
疑うと・・・なんかキリがありませんね(苦笑)。
--
園田道夫
三菱事務機械株式会社 TEL:03-5611-5878 FAX:03-5611-5893
http://www.mom.co.jp/sec/